Navegación

Una vulnerabilidad en Elementor Pro podría permitir a atacantes no autenticados subir código PHP y ejecutarlo.

fuente: https://thehackernews.com/2026/08/elementor-pro-flaw-could-let.html

Investigadores de ciberseguridad han revelado detalles de una vulnerabilidad crítica en el plugin Elementor Pro para WordPress que, de ser explotada con éxito, podría permitir la ejecución remota de código.

La vulnerabilidad, identificada como CVE-2026-32475, tiene una puntuación CVSS de 9.0 sobre 10.0. Se describe como un caso de carga sin restricciones de un archivo con un tipo peligroso.

"La vulnerabilidad reside en el campo de carga de archivos del módulo Formularios, donde la verificación de la extensión y el paso de mover el archivo se ejecutan en dos bucles separados con un manejo diferente de las entradas de archivos vacíos", explicó Patchstack.

"Al enviar dos partes de archivo para el mismo campo, un atacante no autenticado omite por completo la lista de bloqueo de extensiones y escribe un archivo PHP en un directorio público".

Últimas noticias

19 DE JUNIO, 2026

La Operación Endgame desmantela los servidores de SocGholish y limpia 14.971 sitios de WordPress

Las autoridades policiales de los Países Bajos, junto con sus homólogas de Canadá, Alemania y Estados Unidos, han desmantelado la infraestructura maliciosa asoc...

Leer artículo
19 DE JUNIO, 2026

AutoJack Attack Lets One Web Page Hijack AI Agent for Host Code Execution

Microsoft researchers have detailed an exploit chain, named AutoJack, that turns an AI browsing agent into a delivery vehicle for remote code execution. Steer t...

Leer artículo
19 DE JUNIO, 2026

The Gentlemen RaaS Uses GentleKiller EDR Framework Targeting 400 Security Processes

The Gentlemen ransomware-as-a-service (RaaS) operation is actively developing and maintaining a suite of endpoint detection and response (EDR) killers that it h...

Leer artículo