CVE-2026-32475 permite ejecutar código sin autenticación en Elementor Pro
CVE-2026-32475 permite ejecutar código sin autenticación en Elementor Pro
Una inconsistencia entre dos bucles de validación permite saltar el bloqueo de extensiones y subir archivos PHP en sitios con Elementor Pro 4.2.1 o anteriores. La corrección está disponible en la versión 4.2.2.
Una carga de archivos se convierte en RCE
Patchstack divulgó CVE-2026-32475, una vulnerabilidad CVSS 9.0 en el campo de carga de archivos del módulo Forms de Elementor Pro. Un atacante remoto y no autenticado puede preparar dos partes para el mismo campo y lograr que la validación abandone el procesamiento antes de revisar el archivo peligroso, mientras el segundo bucle sí lo mueve a un directorio público.
- Afecta Elementor Pro 4.2.1 y anteriores.
- Se requiere al menos una página publicada con un formulario que incluya carga de archivos.
- Un PHP cargado puede ejecutarse con los privilegios del servidor web.
Por qué falla la defensa
El validador y el procesador tratan de forma distinta una entrada vacía. La comprobación de extensiones es correcta, pero una salida anticipada impide que se aplique a las entradas posteriores; el movimiento del archivo continúa con reglas diferentes.
Acción inmediata
Los administradores deben actualizar a Elementor Pro 4.2.2 o posterior y buscar señales de cargas inesperadas.
- Revisar wp-content/uploads/elementor/forms/ y registros HTTP por cargas multipart anómalas.
- Eliminar cuentas, tareas o archivos desconocidos solo después de preservar evidencia.
- Si no es posible parchear, deshabilitar temporalmente cargas en formularios o aplicar una regla WAF específica.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1The Hacker News ↗prensa especializada
- 2Patchstack Database ↗oficial
- 3Patchstack Research ↗oficial
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista