Navegación

Se explotó una vulnerabilidad crítica de Elementor Pro para tomar el control de sitios de WordPress.

fuente: https://www.bleepingcomputer.com/news/security/critical-elementor-pro-flaw-exploited-to-take-over-wordpress-sites/

Una vulnerabilidad crítica recientemente corregida (CVE-2026-32475) en el plugin Elementor Pro para WordPress está siendo explotada en ataques que distribuyen una carga útil de webshell y ejecutan comandos arbitrarios en el servidor.

Elementor Pro es un popular plugin de WordPress con más de 6 millones de instalaciones activas, que permite a los usuarios crear sitios web mediante una interfaz de arrastrar y soltar.

La vulnerabilidad CVE-2026-32475 se corrigió el 19 de agosto. Desde entonces, el firewall de aplicaciones web Wordfence de Defiant ha bloqueado casi 200.000 intentos de explotación dirigidos a sus clientes.

El problema se origina en una validación defectuosa de los arrays de carga de archivos en los formularios de Elementor Pro y está presente en las versiones 4.2.1 y anteriores.

Al enviar un archivo vacío como primer elemento del array y un archivo PHP malicioso como segundo, los atacantes pueden provocar que el plugin deje de validar los archivos posteriores.

El archivo subido se almacena en /wp-content/uploads/elementor/forms/ y, posteriormente, se puede acceder a él para ejecutar comandos de forma remota.

La plataforma de ciberseguridad de WordPress, Patchstack, advirtió el mes pasado que los atacantes podrían explotar esta vulnerabilidad para subir archivos PHP arbitrarios y ejecutar código PHP en el servidor.

Últimas noticias

08 DE OCTUBRE, 2026

El propietario del mercado de ciberdelincuencia Empire recibe una condena de 40 años de prisión.

El cofundador de Empire Market, uno de los mayores mercados de la dark web antes de su cierre, ha sido condenado a 40 años de prisión por facilitar transaccione...

Leer artículo →
08 DE OCTUBRE, 2026

El kit de phishing Wazza ataca a los sectores bancario, gubernamental y manufacturero en Estados Unidos, la Unión Europea y Australia.

Los kits de phishing ya no se limitan a copiar una página de inicio de sesión conocida y esperar a que la víctima introduzca sus credenciales. Los atacantes inc...

Leer artículo →
08 DE OCTUBRE, 2026

Datos de usuarios de Discord expuestos en una brecha de seguridad de Double Counter, un bot de seguridad.

Double Counter, un bot de seguridad para Discord, reveló una brecha de seguridad que expuso datos de usuarios después de que un atacante accediera a sus sistema...

Leer artículo →