Una vulnerabilidad crítica recientemente corregida (CVE-2026-32475) en el plugin Elementor Pro para WordPress está siendo explotada en ataques que distribuyen una carga útil de webshell y ejecutan comandos arbitrarios en el servidor.
Elementor Pro es un popular plugin de WordPress con más de 6 millones de instalaciones activas, que permite a los usuarios crear sitios web mediante una interfaz de arrastrar y soltar.
La vulnerabilidad CVE-2026-32475 se corrigió el 19 de agosto. Desde entonces, el firewall de aplicaciones web Wordfence de Defiant ha bloqueado casi 200.000 intentos de explotación dirigidos a sus clientes.
El problema se origina en una validación defectuosa de los arrays de carga de archivos en los formularios de Elementor Pro y está presente en las versiones 4.2.1 y anteriores.
Al enviar un archivo vacío como primer elemento del array y un archivo PHP malicioso como segundo, los atacantes pueden provocar que el plugin deje de validar los archivos posteriores.
El archivo subido se almacena en /wp-content/uploads/elementor/forms/ y, posteriormente, se puede acceder a él para ejecutar comandos de forma remota.
La plataforma de ciberseguridad de WordPress, Patchstack, advirtió el mes pasado que los atacantes podrían explotar esta vulnerabilidad para subir archivos PHP arbitrarios y ejecutar código PHP en el servidor.
El 15 de julio de 2026, Splunk publicó parches para tres vulnerabilidades de Splunk Enterprise. La más grave, CVE-2026-20296, es una vulnerabilidad de falsifica...
Leer artículo →Recientemente, el investigador de seguridad @RDJGR reveló detalles de la vulnerabilidad CVE-2026-50663 en redes sociales. Este fallo afecta al clásico juego de...
Leer artículo →Cuidado al adquirir el SSD Samsung 870 EVO, ya que han aparecido réplicas casi idénticas que resultan ser una estafa. Si queremos comprarnos un SSD de 1 TB, nos...
Leer artículo →