Ir al contenido principal
← Volver a Newlatests
Portada: CVE-2026-32475 permite ejecutar código sin autenticación en Elementor Pro
InternacionalVulnerabilidades

CVE-2026-32475 permite ejecutar código sin autenticación en Elementor Pro

20 de agosto de 2026ENERIT Cyber IntelligenceSeveridad alta

CVE-2026-32475 permite ejecutar código sin autenticación en Elementor Pro

Una inconsistencia entre dos bucles de validación permite saltar el bloqueo de extensiones y subir archivos PHP en sitios con Elementor Pro 4.2.1 o anteriores. La corrección está disponible en la versión 4.2.2.

Una carga de archivos se convierte en RCE

Patchstack divulgó CVE-2026-32475, una vulnerabilidad CVSS 9.0 en el campo de carga de archivos del módulo Forms de Elementor Pro. Un atacante remoto y no autenticado puede preparar dos partes para el mismo campo y lograr que la validación abandone el procesamiento antes de revisar el archivo peligroso, mientras el segundo bucle sí lo mueve a un directorio público.

  • Afecta Elementor Pro 4.2.1 y anteriores.
  • Se requiere al menos una página publicada con un formulario que incluya carga de archivos.
  • Un PHP cargado puede ejecutarse con los privilegios del servidor web.

Por qué falla la defensa

El validador y el procesador tratan de forma distinta una entrada vacía. La comprobación de extensiones es correcta, pero una salida anticipada impide que se aplique a las entradas posteriores; el movimiento del archivo continúa con reglas diferentes.

Acción inmediata

Los administradores deben actualizar a Elementor Pro 4.2.2 o posterior y buscar señales de cargas inesperadas.

  • Revisar wp-content/uploads/elementor/forms/ y registros HTTP por cargas multipart anómalas.
  • Eliminar cuentas, tareas o archivos desconocidos solo después de preservar evidencia.
  • Si no es posible parchear, deshabilitar temporalmente cargas en formularios o aplicar una regla WAF específica.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    The Hacker News ↗
    prensa especializada
  2. 2
  3. 3

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista