Ciberseguridad

Explotación de una vulnerabilidad crítica en Elementor Pro para tomar el control de sitios WordPress

Se está explotando una vulnerabilidad crítica en el complemento Elementor Pro pocos días después de su corrección, lo que permite subir archivos PHP maliciosos y ejecutar comandos de forma remota en el servidor del sitio. Wordfence afirma que su firewall bloqueó más de 190.000 intentos de explotación entre el 19 y el 23 de agosto.

2026-09-03
4 min de lectura
8 visitas
فريق تحرير certi.news
Explotación de una vulnerabilidad crítica en Elementor Pro para tomar el control de sitios WordPress

Los atacantes han comenzado a explotar una vulnerabilidad crítica en el complemento Elementor Pro para la plataforma WordPress. La vulnerabilidad permite subir un archivo PHP malicioso al servidor y ejecutar comandos de forma remota. La vulnerabilidad tiene el identificador CVE-2026-32475 y Elementor la corrigió en la versión 4.2.2, publicada el 19 de agosto.

El complemento cuenta con más de 6 millones de instalaciones activas y se utiliza para crear páginas y sitios de WordPress mediante una interfaz de arrastrar y soltar. Según Defiant, desarrolladora de la plataforma Wordfence, su firewall de aplicaciones web bloqueó cerca de 200.000 intentos de explotación dirigidos contra sus clientes desde que se corrigió la vulnerabilidad.

¿Cómo funciona la explotación?

El problema está relacionado con un fallo en la validación de las matrices de archivos subidos mediante formularios de Elementor Pro. El atacante puede enviar un archivo vacío como primer elemento de la matriz y adjuntar después un archivo PHP malicioso como segundo elemento. Este orden detiene la validación de los archivos posteriores, lo que permite pasar la carga maliciosa.

Después de subir el archivo, este se almacena en la ruta /wp-content/uploads/elementor/forms/ con un nombre aleatorio, conservando la extensión .php que especifica el atacante. A continuación, se puede acceder directamente al archivo para ejecutar comandos en el servidor, lo que proporciona al atacante la capacidad de ejecutar instrucciones de forma remota.

¿Cuándo está expuesto el sitio?

La explotación no requiere que exista cualquier formulario en el sitio, pero sí que el sitio publicado contenga un elemento Elementor Pro Form con al menos un campo File Upload. Según la fuente, se trata de configuraciones habituales en los sitios que utilizan el complemento.

Wordfence emitió una alerta sobre la actividad maliciosa el 2 de septiembre y afirmó que los ataques comenzaron el mismo día en que Elementor publicó la versión 4.2.2. La empresa registró una actividad creciente entre el 19 y el 23 de agosto, con más de 190.000 intentos de explotación bloqueados. También proporcionó una lista de direcciones IP utilizadas por los atacantes en miles de ataques, para que los defensores pudieran añadirlas a las listas de bloqueo.

¿Qué deben hacer los administradores de los sitios?

Se debe actualizar Elementor Pro a la versión 4.2.2 o posterior de inmediato. La alerta también recomienda revisar la ruta /wp-content/uploads/elementor/forms/ en busca de archivos PHP desconocidos. Dado que esta ruta está destinada a almacenar los archivos subidos mediante los formularios, la presencia de un archivo PHP en ella es un indicio sólido de una posible intrusión en el sitio y requiere medidas de limpieza e investigación.

¿Por qué es importante esta noticia?

La importancia de la vulnerabilidad no reside únicamente en el número de instalaciones, sino en que la explotación convierte una función de subida de archivos dentro de un formulario web en un punto para ejecutar comandos en el servidor. Además, el inicio de los ataques el día en que se publicó el parche deja un margen de tiempo reducido para los sitios que aún no se han actualizado. La fuente no demuestra el grado de éxito de todos los ataques, pero sí confirma la existencia de una explotación activa a gran escala y de numerosos intentos bloqueados; por ello, verificar los archivos subidos y los registros del servidor sigue siendo un paso necesario junto con la actualización.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias