Se ha identificado una vulnerabilidad de seguridad crítica (CVE-2026-32475) que afecta a Elementor Pro, una de las extensiones de construcción de páginas más populares para WordPress. Este fallo permite a un atacante remoto y completamente no autenticado subir archivos PHP maliciosos a través del widget de Formularios, logrando la Ejecución Remota de Código (RCE) a nivel del servidor web.
El parche fue liberado por Elementor el 19 de agosto de 2026 (versión 4.2.2).
La mecánica de la amenaza: Asimetría en los bucles de validación
La raíz de esta vulnerabilidad reside en un fallo de lógica de programación: el plugin gestiona la validación de seguridad de los archivos y su almacenamiento en dos bucles separados que interpretan las entradas vacías de manera diferente.
- El vector de evasión: Un atacante envía múltiples partes de archivos dirigidas a un solo campo de carga. El truco consiste en colocar primero una entrada de archivo vacía, seguida inmediatamente por el archivo PHP malicioso (una webshell, por ejemplo).
- Fallo en la Validación: Cuando la rutina de validación de Elementor encuentra la entrada vacía, se detiene prematuramente. Como resultado, nunca llega a evaluar la extensión del archivo PHP que le sigue, evadiendo la lista de bloqueo (.php, .phtml, .exe, etc.).
- Ejecución del Almacenamiento: El segundo bucle, encargado de procesar y guardar los archivos, omite la entrada vacía y continúa su ejecución, guardando exitosamente el archivo malicioso en el directorio de cargas públicas.
El único requisito para que este ataque sea viable es contar con un widget de formulario de Elementor Pro publicado que tenga un campo de carga de archivos, y que la opción de “carga de múltiples archivos” esté habilitada (esta opción viene deshabilitada por defecto).
Plan de Mitigación Operativa
Para proteger los activos web expuestos y prevenir compromisos profundos en la infraestructura, los administradores de sistemas y equipos de seguridad deben ejecutar las siguientes acciones:
- Actualización de Emergencia: Parchear Elementor Pro a la versión 4.2.2 o superior de manera inmediata. Esta versión armoniza el comportamiento de ambos bucles e incorpora validaciones más estrictas cerca de la transferencia del archivo.
- Endurecimiento del Servidor (Hardening): Como medida estructural, se debe configurar el servidor web (mediante .htaccess en Apache o bloques de ubicación en NGINX) para impedir explícitamente la ejecución de scripts PHP dentro de cualquier directorio de carga de WordPress.




