Una vulnerabilidad crítica en el plugin de WordPress ampliamente utilizado Elementor Pro (CVE-2026-32475, CVSS 9.0) ha estado bajo explotación activa desde el 19 de agosto de 2026 – los atacantes plantan webshells PHP y se apoderan de sitios web enteros. La firma de seguridad Wordfence informó el 3 de septiembre que su firewall de aplicaciones web había bloqueado casi 190.000 intentos de ataque desde entonces.
Cómo funciona el ataque
La causa raíz es la validación defectuosa de las cargas de archivos en las formas del plugin. Cuando un atacante envía el campo de carga como un array – con un archivo vacío como el primer elemento y un archivo PHP malicioso como el segundo – Elementor Pro deja de validar los siguientes archivos. La carga útil aterriza en /wp-content/uploads/elementor/forms/ y se puede llamar directamente para ejecutar comandos arbitrarios en el servidor. No se requiere autenticación.
Versiones y alcance afectados
Todas las versiones de Elementor Pro hasta 4.2.1 son vulnerables. El vendedor cerró el agujero el 19 de agosto con la versión 4.2.2. El plugin se ejecuta en más de seis millones de sitios web, haciendo que la superficie potencial de ataque sea enorme. Debido a que Elementor Pro es un add-on pagado distribuido fuera del repositorio oficial de WordPress, las actualizaciones automáticas a menudo no se aplican fiablemente. Por lo tanto, muchos operadores permanecen sin parche – un objetivo fácil para los escaneos masivos, que según Wordfence alcanzó el 23 de agosto.
Qué hacer ahora
- Actualización a Elementor Pro 4.2.2 o posterior inmediatamente.
- Inspeccionar
/wp-content/uploads/elementor/forms/directorio para archivos PHP desconocidos. - Si se sospecha que hay compromiso, conservar los registros y escanear el sitio para backdoors.
Fuentes: BleepingComputer, El Hacker News, SC Media



















