Un formulario de carga aparentemente inocuo permite el control total de sitios de WordPress.

Los atacantes empezaron a explotar masivamente Elementor Pro el mismo día de la divulgación de una vulnerabilidad crítica. Un fallo en este popular complemento de WordPress permite subir a un servidor un archivo PHP ejecutable sin contraseña, ejecutar comandos arbitrarios y, en última instancia, tomar el control completo del sitio. Según la estimación de Wordfence, Elementor Pro funciona en más de 6 millones de sitios.
CVE-2026-32475 afecta a Elementor Pro 4.2.1 y versiones anteriores. Wordfence asignó a la vulnerabilidad una puntuación de 9,8 sobre 10 en la escala CVSS. Para explotar el fallo debe existir en el sitio un formulario de Elementor Pro publicado con al menos un campo opcional de tipo File Upload.
La causa está en la comprobación de los archivos subidos. Elementor Pro trata el contenido del campo como un arreglo y verifica cada elemento de forma secuencial. Si el primer elemento es un archivo vacío, la función detecta la ausencia de datos y termina por completo la comprobación en lugar de pasar al siguiente elemento del arreglo.
El atacante coloca como segundo elemento un archivo PHP. La comprobación de la extensión y del tipo de contenido no lo alcanza, pero otra función de Elementor Pro sigue procesando el arreglo y guarda el archivo en el servidor. Como resultado, el atacante puede colocar un web shell y ejecutar comandos en nombre del servidor web.
El archivo subido se guarda en el directorio /wp-content/uploads/elementor/forms/ con un nombre generado aleatoriamente, pero conserva la extensión .php facilitada por el atacante. Tras acceder directamente a ese archivo, el servidor ejecuta el código malicioso.
La corrección se publicó el 19 de agosto en Elementor Pro 4.2.2. Los ataques comenzaron ese mismo día, y la mayor actividad se registró entre el 19 y el 23 de agosto. Wordfence ya ha bloqueado más de 190 000 intentos de explotación de la vulnerabilidad.
Se recomienda a los administradores instalar Elementor Pro 4.2.2 o una versión posterior y revisar el directorio /wp-content/uploads/elementor/forms/. Cualquier archivo PHP en su interior se considera un indicio serio de compromiso. También conviene revisar los registros del servidor web en busca de accesos a /wp-admin/admin-ajax.php con el parámetro elementor_pro_forms_send_form.