Saltar al contenido
Beveiligingsnieuws

Vulnerabilidad en Elementor Pro: RCE sin autenticación

Elementor Pro kwetsbaarheid

Investigadores en ciberseguridad han reportado una vulnerabilidad crítica en Elementor Pro que, si se explota con éxito, podría terminar en ejecución remota de código (RCE). Este caso, identificado como CVE-2026-32475, tiene una puntuación de 9.0/10 y se relaciona con cómo el complemento gestiona la carga de archivos en un campo específico de Formularios.

Lo más preocupante es que el ataque no requiere credenciales: se describe un escenario de subida no restringida que puede saltarse controles de tipo de archivo y acabar escribiendo un script PHP dentro de un directorio público del sitio. En este artículo repasamos qué sucede, a quién afecta y qué medidas conviene tomar cuanto antes para mitigar riesgos.

Qué es la vulnerabilidad y por qué es peligrosa

La brecha se encuentra en el módulo de Forms de Elementor Pro, en el campo de File Upload. Según el análisis publicado, la lógica del sistema valida la extensión y, posteriormente, mueve el archivo cargado en etapas diferentes, con un manejo que puede desincronizarse.

En términos prácticos, el problema se describe como una discrepancia entre la validación de la extensión y el paso de movimiento del archivo. Gracias a esa diferencia, un atacante puede enviar partes de archivo de forma que el filtrado por lista de extensiones sea omitido y el resultado final sea una escritura de contenido con tipo peligroso.

Los investigadores señalan que, si el sitio es vulnerable, el atacante podría subir archivos arbitrarios, incluyendo scripts PHP, y utilizarlos para provocar Elementor Pro RCE en el servidor afectado.

Detalles del fallo: CVE-2026-32475

La vulnerabilidad está registrada como CVE-2026-32475 y se clasifica con un nivel de severidad alto (CVSS 9.0). De acuerdo con Patchstack, el comportamiento problemático ocurre cuando el atacante se aprovecha de cómo el complemento trata entradas vacías y cómo procesa dos partes asociadas al mismo campo.

La descripción sugiere el siguiente recorrido del ataque:

  • El atacante envía dos partes de archivo para el mismo campo de carga.
  • La validación de extensiones se evade, según el orden y la forma en que el complemento recorre las entradas.
  • Durante el procesamiento final, se puede terminar escribiendo un PHP en una ubicación accesible.

Además, el informe indica que el problema afecta a todas las versiones de Elementor Pro anteriores o hasta la 4.2.1, lo que implica que quienes no han actualizado siguen expuestos.

Requisito para el ataque: una página con un formulario

Para que el ataque funcione, no basta con tener instalado el complemento. El reporte explica que el sitio debe cumplir una condición concreta: que exista al menos una página publicada de Elementor que incluya un widget de Form con un campo de File Upload.

Este matiz importa porque explica por qué el riesgo no se limita a configuraciones “exóticas”. El uso de formularios con carga de adjuntos es muy común: solicitudes de empleo, envío de fotos o documentos (ID, recibos) y adjuntos de soporte, entre otros.

También se menciona que, por defecto, el interruptor de la opción “Required” suele estar desactivado. En ese contexto, no es necesario contar con ajustes poco habituales para que el fallo pueda aprovecharse.

Dónde se guarda el archivo y cómo se habilita la RCE

En el análisis se indica que, cuando el ataque consigue que el archivo termine escrito correctamente, el script se ubica en:

wp-content/uploads/elementor/forms/<uniqid>.php

El valor <uniqid> proviene de la salida de la función PHP uniqid(). En otras palabras, el nombre del archivo puede variar, pero el patrón de ubicación dentro de la carpeta de uploads de Elementor Forms se mantiene.

Este detalle es relevante porque, al depositar el archivo en un directorio público, un atacante puede intentar acceder al script y ejecutar código, logrando así la Elementor Pro RCE.

Cómo se resolvió: actualización a la versión 4.2.2

La vulnerabilidad fue reportada mediante el programa de Bug Bounty de Patchstack y, tras el aviso a Elementor Pro el 16 de julio de 2026, el equipo publicó una corrección el 19 de agosto con la versión 4.2.2.

Si tu sitio todavía ejecuta una versión hasta la 4.2.1, la recomendación práctica es clara: actualiza cuanto antes. No hay un “parche manual” universal que sustituya el cambio de versión, y retrasar la actualización aumenta la ventana de exposición.

Relevancia adicional: otras fallas recientes en WordPress

El reporte también menciona que la fecha de la corrección de Elementor Pro coincide con el lanzamiento de WordPress 7.0.4, emitido para abordar una vulnerabilidad de alta severidad con capacidad de ejecución remota de código (CVE-2026-65640, CVSS 8.8).

En ese caso, el vector descrito está ligado a la carga de archivos Postscript maliciosos por un usuario con permisos de nivel Author o superior, y además depende del uso de componentes específicos en el servidor. Aunque esto es un tema aparte del fallo de Elementor Forms, sirve como recordatorio de que el ecosistema WordPress sigue siendo un objetivo frecuente.

Qué hacer ahora: checklist de mitigación

Más allá de actualizar el complemento, conviene reforzar el control sobre el sitio. Patchstack aconseja una serie de acciones que ayudan a reducir el riesgo de compromisos:

  • Mantén Elementor Pro y WordPress actualizados (y también el resto de plugins relevantes).
  • Revisa modificaciones no autorizadas que puedan introducir redirecciones inesperadas o ventanas emergentes sospechosas.
  • Audita cuentas: identifica usuarios desconocidos o recién creados.
  • Comprueba plugins no reconocidos que puedan haber sido instalados sin autorización.

Adicionalmente, como el requisito del fallo se relaciona con la existencia de formularios con campo de carga, es buena práctica validar en tu panel de Elementor qué páginas incluyen File Upload y quiénes pueden interactuar con esos formularios.

Por qué este tipo de fallo llega a producir RCE

Este incidente encaja en un patrón frecuente en aplicaciones web: cuando la validación y el procesamiento del archivo no están correctamente sincronizados, un sistema puede terminar “aceptando” una entrada en un momento y “materializándola” de forma distinta en otro.

En el caso descrito, la validación basada en la extensión no logra impedir el resultado final porque el flujo de procesamiento separa la comprobación y el movimiento del archivo en bucles con un tratamiento diferente. Esa brecha convierte un campo pensado para adjuntos legítimos en una primitiva que puede habilitar Elementor Pro RCE.

Entorno de amenazas: campañas con sitios WordPress comprometidos

El análisis también se alinea con un fenómeno observado en el panorama actual: operaciones a gran escala que aprovechan sitios WordPress comprometidos para distribuir malware y coordinar comunicación con servidores de mando y control, además de almacenar datos robados.

El mensaje para los administradores es directo: si tu sitio queda vulnerable, el impacto puede ir más allá de la ejecución de código. Un compromiso exitoso puede facilitar etapas posteriores como la instalación de componentes adicionales o el abuso del servidor como infraestructura.

Conclusión

La vulnerabilidad Elementor Pro RCE (CVE-2026-32475) muestra cómo un detalle en el manejo de cargas de archivos dentro de formularios puede abrir la puerta a una ejecución remota de código, incluso sin autenticación. El problema afecta a versiones hasta la 4.2.1 y se corrigió en la 4.2.2.

Si usas formularios con adjuntos en Elementor, revisa qué páginas los contienen y, sobre todo, actualiza. Después, realiza una verificación de seguridad básica: cuentas, plugins, y señales de actividad no autorizada. Con estos pasos, reduces drásticamente la probabilidad de que tu sitio sea el próximo objetivo.

Fuente: https://thehackernews.com/2026/08/elementor-pro-flaw-could-let.html