Navegación

Se explotó una vulnerabilidad crítica de Elementor Pro para tomar el control de sitios de WordPress.

fuente: https://www.bleepingcomputer.com/news/security/critical-elementor-pro-flaw-exploited-to-take-over-wordpress-sites/

Una vulnerabilidad crítica recientemente corregida (CVE-2026-32475) en el plugin Elementor Pro para WordPress está siendo explotada en ataques que distribuyen una carga útil de webshell y ejecutan comandos arbitrarios en el servidor.

Elementor Pro es un popular plugin de WordPress con más de 6 millones de instalaciones activas, que permite a los usuarios crear sitios web mediante una interfaz de arrastrar y soltar.

La vulnerabilidad CVE-2026-32475 se corrigió el 19 de agosto. Desde entonces, el firewall de aplicaciones web Wordfence de Defiant ha bloqueado casi 200.000 intentos de explotación dirigidos a sus clientes.

El problema se origina en una validación defectuosa de los arrays de carga de archivos en los formularios de Elementor Pro y está presente en las versiones 4.2.1 y anteriores.

Al enviar un archivo vacío como primer elemento del array y un archivo PHP malicioso como segundo, los atacantes pueden provocar que el plugin deje de validar los archivos posteriores.

El archivo subido se almacena en /wp-content/uploads/elementor/forms/ y, posteriormente, se puede acceder a él para ejecutar comandos de forma remota.

La plataforma de ciberseguridad de WordPress, Patchstack, advirtió el mes pasado que los atacantes podrían explotar esta vulnerabilidad para subir archivos PHP arbitrarios y ejecutar código PHP en el servidor.

Últimas noticias

07 DE OCTUBRE, 2026

OpenAI revelará más incidentes de agentes de IA maliciosos.

Altman advierte sobre más incidentes A medida que la IA generativa adquiere capacidades de agencia para realizar tareas por sí sola, el riesgo de que los modelo...

Leer artículo →
07 DE OCTUBRE, 2026

Anthropic amplía el acceso a Claude para equipos cibernéticos verificados, mientras que Glasswing encuentra 129.000 fallos.

Anthropic anunció el martes la ampliación de un programa que permite a profesionales de ciberseguridad debidamente cualificados probar sus modelos avanzados de...

Leer artículo →
07 DE OCTUBRE, 2026

Advantest confirma el robo de información personal en un ataque de ransomware.

Advantest Corporation está notificando a las personas afectadas que un ataque de ransomware ocurrido a principios de este año expuso sus datos personales. La em...

Leer artículo →