Navegación

Se explotó una vulnerabilidad crítica de Elementor Pro para tomar el control de sitios de WordPress.

fuente: https://www.bleepingcomputer.com/news/security/critical-elementor-pro-flaw-exploited-to-take-over-wordpress-sites/

Una vulnerabilidad crítica recientemente corregida (CVE-2026-32475) en el plugin Elementor Pro para WordPress está siendo explotada en ataques que distribuyen una carga útil de webshell y ejecutan comandos arbitrarios en el servidor.

Elementor Pro es un popular plugin de WordPress con más de 6 millones de instalaciones activas, que permite a los usuarios crear sitios web mediante una interfaz de arrastrar y soltar.

La vulnerabilidad CVE-2026-32475 se corrigió el 19 de agosto. Desde entonces, el firewall de aplicaciones web Wordfence de Defiant ha bloqueado casi 200.000 intentos de explotación dirigidos a sus clientes.

El problema se origina en una validación defectuosa de los arrays de carga de archivos en los formularios de Elementor Pro y está presente en las versiones 4.2.1 y anteriores.

Al enviar un archivo vacío como primer elemento del array y un archivo PHP malicioso como segundo, los atacantes pueden provocar que el plugin deje de validar los archivos posteriores.

El archivo subido se almacena en /wp-content/uploads/elementor/forms/ y, posteriormente, se puede acceder a él para ejecutar comandos de forma remota.

La plataforma de ciberseguridad de WordPress, Patchstack, advirtió el mes pasado que los atacantes podrían explotar esta vulnerabilidad para subir archivos PHP arbitrarios y ejecutar código PHP en el servidor.

Últimas noticias

09 DE OCTUBRE, 2026

Los teléfonos Android de bajo costo vienen con malware de proxy residencial.

Se ha descubierto una campaña de malware denominada "Midnight Mimosa" en smartphones Android de bajo coste que incluyen software malicioso integrado e...

Leer artículo →
09 DE OCTUBRE, 2026

Microsoft: Los dispositivos Windows obsoletos dejarán de recibir actualizaciones de seguridad.

Microsoft afirma que los dispositivos que ejecutan versiones de Windows no compatibles dejarán de recibir actualizaciones de seguridad tras la rotación de certi...

Leer artículo →
09 DE OCTUBRE, 2026

Una vulnerabilidad en los componentes del servidor de React permite a los atacantes congelar servidores Next.js con una sola solicitud POST.

Una vulnerabilidad de denegación de servicio de alta gravedad (CVE-2026-23870) en React Server Components permite a un atacante remoto bloquear servidores Next....

Leer artículo →