Elementor Pro, falla critica nei moduli: un upload può portare all’esecuzione di codice
Vulnerabilidades

Imagen ilustrativa generada con IA

Elementor Pro, vulnerabilidad crítica en los formularios: una carga de archivos puede permitir la ejecución de código

Vulnerabilidad crítica CVE-2026-32475 en Elementor Pro permite ejecución de código remoto. Actualiza a la versión 4.2.2 para evitar ataques.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

La vulnerabilidad permite cargar un script PHP

Una vulnerabilidad crítica en Elementor Pro puede permitir que un atacante cargue un archivo PHP en el servidor de WordPress y lo ejecute de forma remota. El problema está identificado como CVE-2026-32475 y afecta a las versiones de Elementor Pro anteriores a la 4.2.2.

La falla afecta al módulo File Upload, utilizado en los formularios creados con Elementor. En determinadas condiciones, un atacante puede eludir los controles sobre el contenido cargado y transferir un script a un directorio accesible públicamente:

wp-content/uploads/elementor/forms/

Después, el archivo puede solicitarse mediante HTTP. Si el servidor interpreta PHP en el directorio afectado, el código se ejecuta con los privilegios de la cuenta utilizada por el servidor web.

La vulnerabilidad tiene una puntuación registrada de CVSS 9, con el siguiente vector:

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

El ataque no requiere necesariamente credenciales ni interacción del usuario, pero presenta una complejidad elevada debido a la construcción de la solicitud y a la identificación del nombre asignado al archivo.

El fallo se debe a una gestión incoherente de los archivos vacíos

El origen técnico está en la forma en que Elementor Pro valida y procesa los elementos de una solicitud multipart.

El componente utiliza dos bucles independientes: uno comprueba los archivos recibidos y el otro gestiona efectivamente la transferencia. Ambos recorridos no tratan de la misma manera una parte de la carga cuyo nombre está vacío, condición que PHP identifica mediante el error UPLOAD_ERR_NO_FILE.

La solicitud maliciosa puede comenzar con una parte sin filename y contener inmediatamente después un archivo PHP. El validador interpreta el primer elemento como no válido y detiene el análisis. Como consecuencia, no examina el segundo elemento.

La rutina de procesamiento sigue un comportamiento diferente: ignora la parte vacía y continúa procesando los elementos posteriores. Por tanto, el archivo PHP se copia en el directorio de cargas de Elementor, aunque la comprobación anterior no haya validado toda la solicitud.

El nombre del archivo se genera mediante uniqid(). El valor producido depende del tiempo y no ofrece una aleatoriedad real. Por ello, un atacante puede intentar reconstruir el nombre mediante un brute force temporal. En algunas configuraciones, la ruta completa también puede aparecer en un correo electrónico generado automáticamente por el módulo.

Una vez identificado el URL, el atacante puede enviar una solicitud al archivo. El servidor pasa el contenido al intérprete de PHP y ejecuta el código con los permisos del usuario del servidor web.

Quién está realmente expuesto

Elementor Pro es la edición de pago del creador de páginas para WordPress Elementor y supera los 10 millones de instalaciones activas. Incluye, entre otras funciones, formularios avanzados, herramientas para temas y ventanas emergentes, CSS y código personalizados, y componentes para sitios de comercio electrónico.

Sin embargo, la presencia del plugin por sí sola no basta para determinar la exposición a CVE-2026-32475. El sitio debe tener:

  • al menos un formulario de Elementor publicado;
  • un campo File Upload dentro del formulario;
  • activada la opción para cargar varios archivos.

Esta última configuración está desactivada de forma predeterminada. Elementor ha comunicado, por tanto, que los sitios que no utilizan esta configuración no están afectados por esta vulnerabilidad concreta. Aun así, se recomienda actualizar el plugin, ya que la actualización elimina el fallo del componente.

La consecuencia más grave es la posibilidad de ejecutar código en el servidor. Según los privilegios disponibles, el atacante podría modificar páginas, sustituir contenidos, instalar malware, leer datos accesibles para la cuenta web y utilizar el sitio comprometido para realizar nuevos ataques.

Por el momento, no se han comunicado casos de explotación activa observados en la naturaleza.

Descubrimiento, corrección y estado en los catálogos de riesgo

La vulnerabilidad fue descubierta por Tin Pham y comunicada a Patchstack el 16 de julio. Posteriormente, la información se compartió con el equipo de Elementor, que preparó una corrección al día siguiente.

Patchstack verificó la corrección el 3 de agosto. La versión verificada se entregó el día anterior a la publicación del artículo, fechado el 20 de agosto de 2026 a las 10:39.

No consta que CVE-2026-32475 esté incluida en el catálogo Known Exploited Vulnerabilities (KEV) de la CISA. Tampoco hay información sobre casos recientes anteriores de Elementor en dicho catálogo. La ausencia de una alerta KEV no elimina el riesgo: en presencia de la configuración expuesta, la vulnerabilidad puede permitir comprometer completamente el sitio.

Qué deben hacer los administradores

La medida principal consiste en actualizar Elementor Pro a la versión más reciente disponible y comprobar que sea, como mínimo, la 4.2.2. La actualización también debe aplicarse a los sitios en los que no se haya activado la carga múltiple, para evitar mantener instalada una versión vulnerable.

Los administradores también deberían:

  1. comprobar qué formularios publicados contienen un campo File Upload;
  2. verificar si la carga de varios archivos está activada;
  3. examinar el directorio wp-content/uploads/elementor/forms/;
  4. buscar archivos PHP inesperados, nombres anómalos o archivos que no correspondan a la actividad habitual del sitio;
  5. analizar los archivos cargados durante el periodo en el que el plugin era vulnerable;
  6. revisar los registros HTTP en busca de solicitudes dirigidas a archivos sospechosos dentro del directorio.

Mientras se aplica la actualización, desactivar la carga múltiple en los formularios afectados reduce la condición necesaria para el ataque. Es una medida temporal y no sustituye al parche.

Además, la actualización no elimina automáticamente las cargas maliciosas que ya se hayan realizado. Si se encuentran scripts sospechosos, no basta con borrarlos sin realizar comprobaciones adicionales: es necesario evaluar los registros, buscar solicitudes dirigidas a esos archivos y revisar el sistema para detectar modificaciones persistentes, cuentas alteradas u otros componentes introducidos por el atacante.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosElementor Provulnerabilidad críticaCVE-2026-32475ejecución de códigoformulariosWordPressactualización
Volver al inicio