Elementor Pro con falla crítica de subida de archivos: cómo proteger tu sitio ahora
Una vulnerabilidad de severidad crítica en Elementor Pro permite a atacantes remotos subir archivos PHP arbitrarios sin necesidad de autenticación. La falla, rastreada como CVE-2026-32475 con un puntaje CVSS de 9.8 sobre 10, ya está siendo explotada activamente en la naturaleza. Según Defiant, la firma de seguridad detrás de Wordfence, se han bloqueado más de 190.000 intentos de explotación desde que se liberó el parche.
Si usás Elementor Pro en tu sitio web, esta es una alerta que no podés ignorar.
Qué pasó
Elementor es uno de los constructores de páginas más populares de WordPress, con más de 10 millones de instalaciones activas en la versión gratuita. Elementor Pro, la versión de paga, agrega funcionalidades avanzadas como campos de subida de archivos en formularios. Es precisamente en esta función donde se encuentra la raíz del problema.
La vulnerabilidad reside en la lógica de procesamiento de formularios. Cuando se procesa un campo de subida que contiene múltiples archivos, la función de validación recorre cada elemento del array. Si encuentra un slot vacío, retorna inmediatamente y aborta la validación de los archivos restantes. Un atacante puede explotar esto enviando un array con dos partes: un slot vacío que activa el return prematuro, y un payload PHP que se carga completamente sin validación.
El resultado: un archivo PHP malicioso se escribe directamente en el directorio /wp-content/uploads/elementor/forms/, y el atacante puede ejecutarlo remoto para comprometer todo el sitio.
Lo más preocupante es el alcance. Según datos de WordPress.org, aproximadamente dos tercios de las más de 10 millones de instalaciones de Elementor ejecutan una versión vulnerable — unos 6 millones de sitios. La versión parcheada, 4.2.2, fue liberada el 19 de agosto de 2026, pero los actores maliciosos comenzaron a explotar la falla inmediatamente después.
Qué hacer ahora
Si tenés Elementor Pro instalado, seguí estos pasos de forma inmediata:
1. Actualizá a la versión 4.2.2
Andá a Panel de control → Actualizaciones y buscá la actualización de Elementor Pro. Si no la ves, hacé clic en “Buscar actualizaciones”. Esta es la medida más importante y urgente.
2. Inspeccioná el directorio de formularios
Conectate por FTP o desde el administrador de archivos del hosting y revisá el directorio:
wp-content/uploads/elementor/forms/
Si encontrás cualquier archivo .php en esa carpeta, es un indicador fuerte de compromiso. Borralo inmediatamente y escaneá el sitio completo.
3. Revisá los logs de acceso
Buscá en los logs de tu servidor peticiones sospechosas a:
/wp-admin/admin-ajax.php
Si ves patrones inusuales de subida o ejecución de archivos, tu sitio pudo haber sido afectado.
4. Escaneá tu sitio con Wordfence o similar
Ejecutá un escaneo completo de seguridad para detectar backdoors, archivos modificados y otras anomalías que un atacante pudo haber dejado.
Por qué esto importa
Una falla de subida de archivos sin autenticación es uno de los escenarios más peligrosos en WordPress. Le da a un atacante remoto la capacidad de ejecutar código arbitrario en tu servidor, lo que significa acceso total a la base de datos, creación de usuarios administrador, redireccionamiento de visitantes y más.
Con más de 6 millones de instalaciones activas en versiones vulnerables y una explotación masiva en curso, este no es un problema teórico. Es una amenaza real que está afectando sitios en producción ahora mismo.
No esperes. Actualizá Elementor Pro a la versión 4.2.2 hoy.
Fuentes: SecurityWeek - Elementor Pro WordPress Plugin Vulnerability Exploited to Hack Sites · Wordfence Blog - Attackers Actively Exploiting Critical Vulnerability in Elementor Pro Plugin
¿Tu WordPress está caído, hackeado o querés protegerlo antes de que pase? Te ayudo a recuperarlo y blindarlo.
Solicitar diagnóstico