Por Canuto  

Una vulnerabilidad crítica en Elementor Pro permite que atacantes no autenticados carguen archivos PHP ejecutables y tomen el control de sitios WordPress. Wordfence reporta más de 190.000 intentos bloqueados y recomienda actualizar de inmediato a la versión 4.2.2.
***

  • Riesgo crítico: CVE-2026-32475 ha sido reportada con una puntuación CVSS de 9,8 y afecta a Elementor Pro hasta la versión 4.2.1.
  • Explotación activa: Wordfence reportó intentos de explotación el 19 de agosto de 2026, fecha en que divulgó públicamente la vulnerabilidad.
  • Acción recomendada: los administradores deben actualizar a Elementor Pro 4.2.2 y revisar archivos PHP inesperados en el directorio de formularios.


Una vulnerabilidad crítica en Elementor Pro, el popular complemento de WordPress con más de 6 millones de instalaciones activas, está siendo explotada por atacantes no autenticados. La falla permite cargar archivos arbitrarios, incluidos archivos PHP ejecutables, una capacidad que puede desembocar en ejecución remota de código y en el compromiso total del sitio afectado.

Wordfence informó que su cortafuegos ya bloqueó más de 190.000 intentos de explotación el 19 de agosto de 2026, cuando hizo pública la vulnerabilidad. El proveedor recomienda actualizar Elementor Pro al menos a la versión 4.2.2 y no confiar únicamente en las defensas perimetrales.

Una falla crítica en la carga de archivos

La vulnerabilidad está identificada como CVE-2026-32475 y ha sido reportada con una puntuación CVSS de 9,8, dentro de la categoría crítica. Afecta a todas las versiones de Elementor Pro iguales o anteriores a la 4.2.1, mientras que la versión 4.2.2 incorpora la corrección; la investigación fue acreditada a Tin Pham, conocido como TF1T, y Austin Ginder.

El problema se encuentra en la función process_field, utilizada para procesar los campos de carga del widget de Formularios de Elementor Pro. En la rutina Upload::validation(), un bucle emplea la instrucción return cuando encuentra el estado UPLOAD_ERR_NO_FILE, en lugar de continuar con la revisión de los elementos restantes del arreglo.

Ese comportamiento interrumpe las comprobaciones de extensión y tipo de archivo para los archivos que aparecen después del primer elemento vacío. Como consecuencia, un atacante puede enviar un archivo con una extensión arbitraria, como .php, y lograr que el servidor lo escriba en una ubicación desde la que podría ejecutarse.

La explotación no afecta indiscriminadamente a todas las instalaciones, porque el sitio objetivo debe tener publicada una página con un widget de Formulario de Elementor Pro que incluya al menos un campo de carga de archivos no obligatorio. Sin embargo, esa condición puede presentarse en sitios comerciales, portales institucionales y páginas personales que utilicen formularios públicos sin exigir autenticación al visitante.

Así funciona el método de ataque

Los datos analizados muestran que los atacantes envían el campo de carga como un arreglo con varios elementos. El primer elemento lleva un nombre de archivo vacío y activa el estado UPLOAD_ERR_NO_FILE, mientras el segundo transporta un archivo PHP malicioso con un nombre como x1.php, estructura que aprovecha la salida prematura de la validación.

La solicitud se dirige a /wp-admin/admin-ajax.php y utiliza la acción elementor_pro_forms_send_form, junto con parámetros como el identificador de la publicación, el formulario y los campos de nombre, correo electrónico y mensaje. El archivo termina en /wp-content/uploads/elementor/forms/, dentro de una carpeta diseñada para almacenar envíos de formularios y no código ejecutable.

Una vez escrito en el servidor, el archivo puede ser solicitado directamente para intentar ejecutar comandos arbitrarios. Wordfence indicó que el código del webshell fue redactado en su publicación para no difundir un mecanismo de explotación funcional, aunque advirtió que una carga de archivos de este tipo puede permitir la instalación de puertas traseras y conducir al control completo del sitio.

Wordfence reportó actividad de explotación el 19 de agosto, fecha en que hizo pública la vulnerabilidad, con una intensidad especialmente alta entre el 19 y el 23 de agosto. La coincidencia temporal no demuestra por sí sola que la divulgación haya causado los ataques, pero muestra el estrecho margen de reacción para los administradores de instalaciones vulnerables.

Indicadores de compromiso y direcciones observadas

La investigación de Wordfence Intelligence identificó como principales fuentes de los ataques a la dirección IPv6 2602:fa59:10:7a1::1, con más de 28.000 solicitudes bloqueadas, y a 185.196.220.85, con más de 23.800. También aparecen 103.84.230.85, con más de 23.600 intentos, y 103.90.148.202, con más de 15.300 solicitudes detenidas.

La lista continúa con 216.126.225.208, que superó las 15.000 solicitudes bloqueadas; 167.254.240.75, con más de 8.100; y 167.254.241.119, con más de 7.700. Completan las direcciones más activas 114.10.17.253, con más de 6.100 solicitudes, 114.10.45.151, con más de 5.700, y 2406:ef80:2:7d19::1, con más de 4.800.

Un compromiso exitoso puede dejar un archivo PHP ejecutable en /wp-content/uploads/elementor/forms/, una ubicación que debería contener únicamente archivos asociados con envíos de formularios. La presencia de cualquier archivo con extensión .php en ese directorio constituye una señal de alerta que merece una investigación inmediata, aunque su ausencia no demuestra por sí sola que el sitio esté limpio.

Los administradores también deberían revisar los registros del servidor en busca de solicitudes a /wp-admin/admin-ajax.php que incluyan la acción elementor_pro_forms_send_form, especialmente cuando procedan de las direcciones señaladas. Si encuentran archivos inesperados, deben eliminarlos, buscar puertas traseras y revisar el resto del sitio, porque un atacante pudo haber creado mecanismos de persistencia adicionales antes de que la carga inicial fuera detectada.

Actualización urgente y medidas de protección

La medida principal consiste en instalar Elementor Pro 4.2.2 o una versión posterior disponible del proveedor. La actualización corrige el defecto de validación y permite recuperar el funcionamiento normal con una base de código protegida, mientras que mantener una versión antigua deja abierta una ruta conocida para la carga de archivos ejecutables.

El cortafuegos de Wordfence incluye una protección contra cargas maliciosas que detecta el intento de subir un archivo ejecutable y bloquea la solicitud. Según la empresa, esa cobertura alcanza a sus usuarios Premium, Care, Response y de la versión gratuita, pero no sustituye la instalación del parche ni la revisión forense de los sitios que pudieron recibir ataques antes de la actualización.

Wordfence recomienda habilitar además la opción Disable Code Execution for Uploads directory en la página de opciones globales de su producto. Esa configuración impide que los archivos colocados en el directorio de cargas se ejecuten como código, aunque el aviso recalca que la protección depende de que la opción esté activada y de que el sitio mantenga una configuración segura.

La combinación de actualización, revisión de registros y análisis de archivos resulta especialmente importante para las páginas que exponen formularios públicos. La falla no requiere credenciales, de modo que un atacante puede intentar explotarla sin iniciar sesión; por ello, los administradores deben actuar aunque no hayan observado todavía una alerta visible en el panel de WordPress.

La vulnerabilidad demuestra cómo un error aparentemente limitado en el procesamiento de un campo opcional puede convertirse en una vía de ejecución remota de código. Con más de 190.000 intentos bloqueados y ataques registrados el día de la divulgación, la prioridad para los operadores de sitios es cerrar la brecha, comprobar si existió intrusión y mantener Elementor Pro actualizado.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín