Una vulnerabilidad crítica recientemente corregida (CVE-2026-32475) en el plugin Elementor Pro para WordPress está siendo explotada en ataques que distribuyen una carga útil de webshell y ejecutan comandos arbitrarios en el servidor.
Elementor Pro es un popular plugin de WordPress con más de 6 millones de instalaciones activas, que permite a los usuarios crear sitios web mediante una interfaz de arrastrar y soltar.
La vulnerabilidad CVE-2026-32475 se corrigió el 19 de agosto. Desde entonces, el firewall de aplicaciones web Wordfence de Defiant ha bloqueado casi 200.000 intentos de explotación dirigidos a sus clientes.
El problema se origina en una validación defectuosa de los arrays de carga de archivos en los formularios de Elementor Pro y está presente en las versiones 4.2.1 y anteriores.
Al enviar un archivo vacío como primer elemento del array y un archivo PHP malicioso como segundo, los atacantes pueden provocar que el plugin deje de validar los archivos posteriores.
El archivo subido se almacena en /wp-content/uploads/elementor/forms/ y, posteriormente, se puede acceder a él para ejecutar comandos de forma remota.
La plataforma de ciberseguridad de WordPress, Patchstack, advirtió el mes pasado que los atacantes podrían explotar esta vulnerabilidad para subir archivos PHP arbitrarios y ejecutar código PHP en el servidor.
Un centro de intercambio de vulnerabilidades es simplemente un lugar para recopilar errores. Chainguard afirma que el verdadero trabajo consiste en lo que suced...
Leer artículo →Un repositorio malicioso puede engañar a los asistentes de programación de IA para que lean o escriban archivos fuera del espacio de trabajo. Wiz afirma que las...
Leer artículo →Symantec afirma que los atacantes también utilizaron AnyDesk, PsExec y un conjunto de herramientas para la obtención de credenciales basado en NirSoft en un ata...
Leer artículo →