Vulnerabilidad crítica en Elementor Pro expone sitios WordPress a ataques RCE

Vulnerabilidad crítica en Elementor Pro expone sitios WordPress a ataques RCE

Una vulnerabilidad crítica en el plugin Elementor Pro para WordPress podría permitir a los atacantes subir archivos ejecutables para ejecutar código remoto en el servidor. Identificada como CVE-2026-32475, la falla afecta a las versiones anteriores a la 4.2.2 y se origina en el módulo de carga de archivos, que utiliza bucles separados para la validación y el procesamiento de archivos, los cuales manejan de manera diferente las cargas con nombres de archivo vacíos.

El problema radica en que estos dos bucles no coinciden en cómo tratar una entrada de archivo vacía (una parte de la carga cuyo nombre de archivo está en blanco, que PHP reporta como UPLOAD_ERR_NO_FILE), según aclara un informe de Patchstack, una empresa de ciberseguridad enfocada en el ecosistema WordPress. El bucle de validación y el de procesamiento tienen lógicas de salida temprana diferentes para estas entradas vacías, por lo que una carga multiparte cuidadosamente elaborada puede ser vista de una manera por el validador y de otra por el procesador.

Un atacante podría explotar este comportamiento elaborando una carga multiparte en la que la primera entrada tenga un nombre de archivo vacío, seguida de un payload PHP malicioso. Esto hace que la rutina de validación salga después de examinar la primera parte, descartándola con el error UPLOAD_ERR_NO_FILE y sin revisar la segunda. El paso de procesamiento omite la entrada vacía pero procesa el resto de la carga y mueve el PHP de la segunda parte a un directorio público (wp-content/uploads/elementor/forms/).

Elementor Pro es la versión de pago de Elementor, un popular constructor de sitios web de arrastrar y soltar para WordPress con más de 10 millones de instalaciones activas. La versión Pro añade características más avanzadas como creación de formularios, constructores de temas y ventanas emergentes, código personalizado y CSS, y herramientas de comercio electrónico, siendo utilizada generalmente por plataformas de mayor nivel.

Según Patchstack, explotar CVE-2026-32475 solo requiere que el sitio objetivo tenga un formulario Elementor publicado con un campo de carga de archivos. Los investigadores afirman que después de subir el PHP malicioso, un atacante puede determinar su nombre en el directorio público porque se crea con la función uniqid(), que no es aleatoria sino basada en el tiempo. El atacante podría determinar el nombre del payload mediante fuerza bruta temporal. En algunas configuraciones, puede obtener su URL exacta a través de un correo de respuesta automática.

Una vez que el atacante solicita el archivo subido en esa URL, el intérprete de PHP del servidor ejecuta su contenido, permitiendo ejecutar código arbitrario con los privilegios del servidor web. Patchstack se enteró de CVE-2026-32475 el 16 de julio por Tin Pham, el investigador que lo descubrió, y compartió la información con el equipo de Elementor. Al día siguiente, el desarrollador del plugin preparó un parche, que Patchstack verificó el 3 de agosto y lo entregó ayer.

Elementor también ha notificado a sus suscriptores sobre la vulnerabilidad, señalando que solo pone en riesgo a los 'sitios web que utilizan un formulario Elementor Pro con un campo de carga de archivos y la opción de carga múltiple habilitada (deshabilitada por defecto)'. 'Todos los demás sitios Elementor no se ven afectados, sin embargo, recomendamos que todos los sitios actualicen a la última versión para reducir la probabilidad de problemas de seguridad e incompatibilidad', dice el proveedor.

Los administradores deben actualizar a la última versión de Elementor Pro y revisar el directorio 'wp-content/uploads/elementor/forms/' en busca de archivos PHP u otros archivos maliciosos. Patchstack señala que la actualización no elimina los archivos maliciosos subidos durante el período de exposición y recomienda un examen exhaustivo. Hasta el momento, no se han observado casos de explotación activa en la naturaleza.

Una vez que los atacantes tienen credenciales válidas, solo el 37% de sus acciones son bloqueadas

Las puntuaciones generales de prevención pueden ocultar lo que sucede después del acceso inicial. Una vez que los atacantes utilizan credenciales válidas, la prevención cae drásticamente. El Blue Report 2026 mide las defensas técnica por técnica en 338 millones de simulaciones ejecutadas en entornos de producción de clientes.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *