Atacantes começaram a explorar uma vulnerabilidade crítica no plug-in Elementor Pro para a plataforma WordPress. A falha permite enviar um arquivo PHP malicioso ao servidor e, em seguida, executar comandos remotamente. A vulnerabilidade recebeu o identificador CVE-2026-32475 e foi corrigida pela Elementor na versão 4.2.2, lançada em 19 de agosto.
O plug-in tem mais de 6 milhões de instalações ativas e é usado para criar páginas e sites WordPress por meio de uma interface de arrastar e soltar. Segundo a Defiant, desenvolvedora da plataforma Wordfence, o firewall de aplicativos web da empresa bloqueou cerca de 200 mil tentativas de exploração direcionadas contra seus clientes desde a correção da vulnerabilidade.
Como funciona a exploração?
O problema está relacionado a uma falha na validação de matrizes de arquivos enviados por meio de formulários do Elementor Pro. O atacante pode enviar um arquivo vazio como o primeiro item da matriz e, em seguida, anexar um arquivo PHP malicioso como o segundo item. Essa ordem interrompe a validação dos arquivos seguintes, permitindo a passagem da carga maliciosa.
Depois do upload, o arquivo é armazenado no caminho /wp-content/uploads/elementor/forms/ com um nome aleatório, mantendo a extensão .php definida pelo atacante. O arquivo pode então ser acessado diretamente para executar comandos no servidor, concedendo ao atacante a capacidade de executar instruções remotamente.
Quando o site fica vulnerável?
A exploração não exige a existência de qualquer formulário aleatório no site, mas requer que o site publicado contenha um elemento Elementor Pro Form com pelo menos um campo File Upload. Segundo a fonte, essas são configurações comuns em sites que dependem do plug-in.
A Wordfence emitiu um alerta sobre a atividade de ataque em 2 de setembro e afirmou que os ataques começaram no mesmo dia em que a Elementor lançou a versão 4.2.2. A empresa registrou atividade crescente entre 19 e 23 de agosto, com mais de 190 mil tentativas de exploração bloqueadas, e também forneceu uma lista de endereços IP usados por atacantes em milhares de ataques, para que os defensores pudessem adicioná-los às listas de bloqueio.
O que os administradores de sites devem fazer?
O Elementor Pro deve ser atualizado imediatamente para a versão 4.2.2 ou posterior. O alerta também recomenda verificar o caminho /wp-content/uploads/elementor/forms/ em busca de arquivos PHP desconhecidos. Como esse caminho é destinado ao armazenamento de arquivos enviados por meio de formulários, a presença de um arquivo PHP nele é um forte indicador de possível comprometimento do site e requer medidas de limpeza e investigação.
Por que esta notícia é importante?
A importância da vulnerabilidade não está apenas no número de instalações, mas no fato de que a exploração transforma uma função de upload de arquivos dentro de um formulário web em um ponto de execução de comandos no servidor. Além disso, o início dos ataques no dia do lançamento da correção deixa uma janela de tempo curta para os sites que ainda não foram atualizados. A fonte não comprova o grau de sucesso de todos os ataques, mas confirma a existência de exploração ativa em grande escala e de numerosas tentativas bloqueadas; por isso, verificar os arquivos enviados e os registros do servidor continua sendo uma medida necessária, além da atualização.