Una vulnerabilità critica nel plugin WordPress ampiamente usato Elementor Pro (CVE-2026-32475, CVSS 9.0) è stato sotto sfruttamento attivo dal 19 agosto 2026 – gli aggressori piantano webshell PHP e prendono su interi siti web. La società di sicurezza Wordfence ha riferito il 3 settembre che il suo web applicazione firewall aveva bloccato quasi 190.000 tentativi di attacco da allora.
Come funziona l’attacco
La causa principale è la validazione difettosa dei file caricati nelle forme del plugin. Quando un aggressore invia il campo di upload come array – con un file vuoto come primo elemento e un file PHP dannoso come secondo – Elementor Pro smette di convalidare i seguenti file. Il payload atterra in /wp-content/uploads/elementor/forms/ e può quindi essere chiamato direttamente per eseguire comandi arbitrari sul server. Non è richiesta alcuna autenticazione.
Versioni interessate e raggiungere
Tutte le versioni Elementor Pro fino a 4.2.1 sono vulnerabili. Il venditore ha chiuso il buco il 19 agosto con la versione 4.2.2. Il plugin funziona su più di sei milioni di siti web, rendendo enorme la potenziale superficie di attacco. Poiché Elementor Pro è un add-on pagato distribuito al di fuori del repository ufficiale WordPress, gli aggiornamenti automatici spesso non si applicano in modo affidabile. Molti operatori rimangono quindi senza pari – un bersaglio facile per le scansioni di massa, che secondo Wordfence raggiunse il 23 agosto.
Cosa fare ora
- Aggiornamento di Elementor Pro 4.2.2 o più tardi immediatamente.
- Ispezione
/wp-content/uploads/elementor/forms/directory per i file PHP sconosciuti. - Se il compromesso è sospettato, conservare i registri e controllare il sito per backdoor.
Fonti: BleepingComputer♪ La notizia di Hacker♪ SC Media



















