Informes de seguridad han advertido sobre una vulnerabilidad crítica en el complemento Elementor Pro para sitios de WordPress, que podría permitir a los atacantes cargar archivos ejecutables y ejecutar código PHP de forma remota en el servidor. La vulnerabilidad tiene el identificador CVE-2026-32475 y afecta a las versiones de Elementor Pro anteriores a la 4.2.2.
El problema está relacionado con el módulo File Upload, ya que el complemento utiliza dos bucles independientes para validar y procesar los archivos, pero ambos tratan de forma diferente una parte de carga con un nombre vacío. Según un informe de Patchstack, empresa especializada en la seguridad del ecosistema de WordPress, esta diferencia puede explotarse mediante la creación de una solicitud de carga multiparte que parece válida para el mecanismo de validación, mientras que el mecanismo de procesamiento permite pasar un archivo malicioso ubicado en una parte posterior de la solicitud.
¿Cómo se puede explotar el fallo?
El escenario comienza con la existencia de un formulario publicado en el sitio que incluye un campo para cargar archivos, con la opción de carga múltiple activada. El atacante coloca primero una parte sin nombre de archivo y después adjunta un archivo PHP malicioso. Durante la validación, el proceso se detiene después de la parte vacía debido al error UPLOAD_ERR_NO_FILE, por lo que no se inspecciona la siguiente carga. En cambio, la fase de procesamiento omite la parte vacía y continúa tratando el archivo malicioso, que después traslada a la carpeta pública wp-content/uploads/elementor/forms/.
A continuación, el atacante puede intentar determinar el nombre del archivo creado mediante la función uniqid(). Como esta función depende de la hora y en realidad no genera un valor aleatorio, el nombre puede inferirse mediante predicciones relacionadas con el momento. En algunas configuraciones, el mensaje de respuesta automática puede revelar directamente la dirección del archivo. Al solicitar el archivo desde su dirección, el servidor PHP interpreta su contenido y ejecuta los comandos con los permisos del servidor web.
¿Qué sitios están expuestos?
Elementor Pro cuenta con más de 10 millones de instalaciones activas y es la versión de pago de la herramienta Elementor para crear sitios mediante arrastrar y soltar. La versión añade funciones como la creación de formularios, la construcción de plantillas y ventanas emergentes, la inserción de código y CSS personalizado, y herramientas de comercio electrónico.
Sin embargo, el alcance del riesgo no incluye todos los sitios que utilizan el complemento. Elementor explicó que la afectación se limita a los sitios que usan un formulario de Elementor Pro con un campo de carga de archivos y con la opción de cargar varios archivos activada, una opción que está desactivada de forma predeterminada. La empresa indicó que los demás sitios no se ven afectados por esta vulnerabilidad, aunque recomendó actualizar el complemento para reducir los riesgos de problemas de seguridad o compatibilidad.
¿Qué deben hacer los administradores?
Patchstack informó de la vulnerabilidad al equipo de Elementor el 16 de julio de 2026, después de que el investigador Tin Pham la descubriera. El desarrollador del complemento preparó una corrección al día siguiente, y Patchstack la verificó el 3 de agosto, antes de que estuviera disponible el 19 de agosto. Hasta ahora, la empresa no ha detectado casos de explotación activa de la vulnerabilidad en ataques reales.
- Actualizar Elementor Pro: instalar la versión 4.2.2 o cualquier versión posterior disponible.
- Inspeccionar la carpeta pública: revisar wp-content/uploads/elementor/forms/ en busca de archivos PHP u otros archivos desconocidos.
- Investigar los archivos sospechosos: la actualización no elimina los archivos que podrían haberse cargado durante el periodo de exposición, por lo que es necesario inspeccionarlos y eliminarlos conforme a los procedimientos de respuesta a incidentes.
La importancia práctica de la vulnerabilidad radica en que, según Patchstack, solo requiere la existencia de un formulario de Elementor publicado con el campo y la configuración adecuados. Por ello, instalar la corrección por sí solo no basta para verificar la seguridad del sitio si este estuvo expuesto a cargas maliciosas antes de la actualización.