Falha crítica no Elementor Pro é explorada para invadir sites WordPress
4 de Setembro de 2026

Uma vulnerabilidade crítica recentemente corrigida, identificada como CVE-2026-32475 , no plugin Elementor Pro para WordPress, está sendo explorada em ataques que entregam um payload de webshell e executam comandos arbitrários no servidor.

O Elementor Pro é um plugin popular do WordPress, com mais de 6 milhões de instalações ativas, e permite criar sites por meio de uma interface de arrastar e soltar.

A falha CVE-2026-32475 foi corrigida em 19 de agosto. Desde então, o firewall de aplicação web Wordfence, da Defiant, bloqueou quase 200.000 tentativas de exploração contra seus clientes.

O problema está na validação incorreta de matrizes de envio de arquivos nos formulários do Elementor Pro e afeta as versões 4.2.1 e anteriores.

Ao enviar um arquivo vazio como primeiro elemento da matriz e um arquivo PHP malicioso como segundo, os atacantes conseguem fazer com que o plugin pare de validar os arquivos seguintes.

O payload enviado fica armazenado em /wp-content/uploads/elementor/forms/ e então pode ser acessado para execução remota de comandos.

A plataforma de cibersegurança para WordPress Patchstack alertou no mês passado que atacantes poderiam explorar a falha para enviar arquivos PHP arbitrários e acionar a execução de código PHP no servidor.

A exploração só é possível quando um site tem um widget de Formulário do Elementor Pro publicado contendo ao menos um campo de upload de arquivo, uma configuração comum.

A Wordfence informou ontem que a atividade de exploração da CVE-2026-32475 começou em 19 de agosto, o mesmo dia em que a Elementor lançou a versão 4.2.2, que corrige a vulnerabilidade.

“O atacante envia o campo File Upload do formulário como uma matriz, em que o primeiro elemento está vazio e o segundo carrega um payload PHP com nome de arquivo .php, que é a estrutura que aciona o desvio de validação”, disse a Wordfence.

“Depois de gravado, o arquivo PHP enviado é colocado no diretório /wp-content/uploads/elementor/forms/ com um nome gerado aleatoriamente, mas com a extensão .php fornecida pelo atacante, e ele pode solicitá-lo diretamente para executar comandos arbitrários no servidor”, observou a empresa de segurança.

A Wordfence registrou aumento na atividade de ataque entre 19 e 23 de agosto e relatou mais de 190.000 tentativas de exploração bloqueadas.

Também foi divulgada uma lista de endereços IP que dispararam milhares de ataques, para que os defensores possam adicioná-los às suas listas de bloqueio.

Administradores devem atualizar imediatamente para o Elementor Pro 4.2.2 ou versão posterior e verificar o diretório /wp-content/uploads/elementor/forms/ em busca de arquivos PHP não autorizados.

Como esse local é usado para armazenar envios de formulários, a presença de um arquivo PHP é um forte indício de comprometimento e deve acionar procedimentos de limpeza.

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...