Explotan una falla crítica de Elementor Pro para tomar control de sitios WordPress

CVE-2026-32475 permite subir y ejecutar archivos PHP maliciosos en sitios con formularios de Elementor Pro. Wordfence bloqueó unos 190,000 intentos en cinco días.

Atacantes explotan de forma activa CVE-2026-32475, una vulnerabilidad crítica en Elementor Pro que permite tomar control de sitios WordPress. El plugin supera los 6 millones de instalaciones activas, lo que ubica el alcance potencial entre los más amplios del ecosistema.

Cómo funciona el ataque

La falla reside en la validación de carga de archivos del widget de formularios. El atacante envía un arreglo con dos elementos: un archivo vacío como primer elemento y un archivo PHP malicioso como segundo. La comprobación de seguridad evalúa el primero, lo acepta, y el segundo queda escrito en el directorio /wp-content/uploads/elementor/forms/, desde donde se ejecuta de forma remota.

La explotación requiere que el sitio tenga publicado al menos un widget de formulario de Elementor Pro con campo de carga de archivos.

Versiones y parche

Wordfence registró alrededor de 190,000 intentos de explotación bloqueados entre el 19 y el 23 de agosto. La actividad ofensiva arrancó el mismo día en que salió el parche.

El enfoque Tabuga Intelligence

El patrón se repite con precisión cronométrica: el parche publica implícitamente el mapa de la falla, y los atacantes recorren ese mapa en cuestión de horas. La ventana entre la publicación de una corrección y su instalación es el activo que explotan.

Para las agencias y equipos que administran sitios de clientes en República Dominicana y la región, la lectura operativa es directa. Primero, inventariar cuáles sitios corren Elementor Pro y en qué versión. Segundo, revisar el directorio de formularios en busca de archivos PHP —cualquiera presente allí merece tratarse como compromiso hasta demostrar lo contrario. Tercero, si el sitio estuvo en versión vulnerable con formularios de carga publicados durante las últimas dos semanas, la actualización sola no cierra el caso: un webshell instalado antes del parche sobrevive a la actualización.

La revisión de integridad del sitio, la rotación de credenciales de base de datos y administración, y el repaso de usuarios administradores creados en agosto completan el trabajo mínimo.


Fuente: BleepingComputer (3 de septiembre de 2026).