Elementor Pro

Vulnerabilidade crítica no Elementor Pro permite execução remota de código

Uma vulnerabilidade crítica identificada como CVE-2026-32475 no plugin Elementor Pro para WordPress pode permitir que atacantes façam upload de arquivos executáveis, possibilitando a execução remota de código no servidor. Essa falha afeta versões do Elementor Pro anteriores à 4.2.2 e está relacionada ao módulo de Upload de Arquivos, que trata entradas de arquivos vazias de maneira inconsistente. Um atacante pode explorar essa vulnerabilidade criando um upload multipart em que a primeira parte tem um nome de arquivo vazio, seguido por um payload PHP malicioso. O processo de validação rejeita a primeira parte, mas a segunda parte é processada e movida para um diretório público, permitindo a execução do código malicioso. O Elementor Pro, amplamente utilizado por mais de 10 milhões de sites, já recebeu um patch para corrigir a falha. Os administradores são aconselhados a atualizar para a versão mais recente e verificar o diretório de uploads para arquivos maliciosos. Até o momento, não foram observados casos de exploração ativa dessa vulnerabilidade.

Vulnerabilidade crítica no plugin Elementor Pro do WordPress

Pesquisadores de cibersegurança revelaram uma falha crítica no plugin Elementor Pro para WordPress, identificada como CVE-2026-32475, com uma pontuação CVSS de 9.0. Essa vulnerabilidade permite a execução remota de código, possibilitando que atacantes não autenticados façam upload de arquivos maliciosos, como scripts PHP, para diretórios públicos. A falha reside no módulo de Formulários, especificamente no campo de Upload de Arquivos, onde a validação da extensão do arquivo e o movimento do arquivo para o diretório público são tratados de forma inadequada. Isso permite que um atacante contorne a lista de bloqueio de extensões ao enviar partes de arquivos. A exploração bem-sucedida pode comprometer sistemas que utilizam versões do plugin anteriores à 4.2.1. A única condição para o ataque é que o site alvo tenha pelo menos uma página publicada do Elementor com um widget de Formulário que contenha um campo de Upload. A vulnerabilidade foi descoberta por Tin Pham e um patch foi disponibilizado em 19 de agosto de 2026. Os usuários do WordPress são aconselhados a manter seus sites e plugins atualizados e a auditar suas configurações para evitar modificações não autorizadas.