Investigadores de seguridad han revelado los detalles de una falla crítica en el plugin Elementor Pro de WordPress que, si se explota con éxito, podría conducir a la ejecución remota de código en los sitios afectados. La vulnerabilidad, identificada como CVE-2026-32475, posee una puntuación CVSS de 9.0 sobre 10, y se describe como un caso de subida de archivos sin restricciones con un tipo peligroso.
Según Patchstack, la falla se origina en el módulo de Formularios, específicamente en el campo de Carga de Archivos, donde la verificación de extensiones y el movimiento del archivo se ejecutan en dos bucles separados con un manejo diferente de entradas de archivos vacías. Al enviar dos partes de archivo para el mismo campo, un atacante no autenticado puede omitir la lista de extensiones bloqueadas y escribir un archivo PHP en un directorio público.
Esta discrepancia en la validación de la extensión y el movimiento del archivo a un directorio público, cuando se procesan entradas de archivos vacías, convierte un campo de carga de archivos restringido en una primitiva de ejecución remota de código no autenticada. La explotación exitosa permitiría a un atacante subir archivos arbitrarios, incluidos scripts PHP, que luego podrían utilizarse para ejecutar código en el sistema afectado. El defecto afecta a todas las versiones del plugin anteriores e incluyendo la versión 4.2.1.
La empresa de seguridad de WordPress señaló que el único requisito previo necesario para llevar a cabo un ataque es que el sitio objetivo tenga al menos una página de Elementor publicada que contenga un widget de Formulario con un campo de Carga de Archivos. El archivo subido se escribe como 'wp-content/uploads/elementor/forms/<uniqid>.php', donde '<uniqid>' es la salida de la función uniqid() de PHP.
'Esta es una configuración extremadamente común y cotidiana: formularios de solicitud de empleo, formularios de 'adjuntar foto/identificación/recibo' y archivos adjuntos de tickets de soporte lo utilizan', señaló Patchstack. 'El interruptor 'Requerido' desactivado es su estado predeterminado, por lo que no se necesita ninguna configuración endurecida o inusual'.
El investigador de seguridad Tin Pham, también conocido como TF1T, ha sido reconocido por descubrir y reportar la falla a través del Programa de Recompensas por Errores de Patchstack. Después de que el problema se informó a Elementor Pro el 16 de julio de 2026, se lanzó un parche (versión 4.2.2) el 19 de agosto.
Este lanzamiento llega poco más de una semana después de que WordPress publicara la versión 7.0.4 para abordar un problema de seguridad de alta severidad (CVE-2026-65640, puntuación CVSS: 8.8) que permite la ejecución remota de código mediante la carga de archivos Postscript maliciosos por parte de un usuario con nivel de Autor o superior. Afecta a las versiones del núcleo de WordPress desde la 4.7 hasta la 7.0.
- Para que el ataque tenga éxito, se deben cumplir dos condiciones:
- – Imagick y Ghostscript en uso en el servidor, dado que el problema está en el manejo de ciertos archivos incrustados por Ghostscript.
- – Un usuario malicioso con la capacidad upload_files.
La actualización 'cambia cómo WordPress entrega tus medios subidos a ImageMagick y cierra una ruta que podría permitir que un autor autenticado convierta una carga de imagen de aspecto normal en una ejecución de código en tu servidor', dijo Patchstack. 'Si gestionas una publicación con múltiples autores, un sitio de membresía, un sitio de clientes con colaboradores, o cualquier cosa con registro abierto o poco gestionado, ese umbral es más bajo de lo que parece. En esos sitios, un Autor que sube una 'imagen' manipulada es una amenaza genuinamente realista, no teórica. Si solo eres tú y un grupo reducido de editores de confianza, tu exposición es menor'.
Los hallazgos coinciden también con el descubrimiento de una operación a gran escala denominada StopAndProtect que está convirtiendo miles de sitios WordPress comprometidos en una infraestructura distribuida para la entrega de malware, comunicaciones de comando y control, y el almacenamiento de datos robados.
Se recomienda a los usuarios de WordPress mantener sus sitios y plugins actualizados, escanear en busca de modificaciones no autorizadas que sirvan redireccionamientos o ventanas emergentes inesperadas, y auditar en busca de cuentas y plugins desconocidos.



















Deja una respuesta