Uma vulnerabilidade crítica recentemente corrigida, identificada como
CVE-2026-32475
, no plugin Elementor Pro para WordPress, está sendo explorada em ataques que entregam um payload de webshell e executam comandos arbitrários no servidor.
O Elementor Pro é um plugin popular do WordPress, com mais de 6 milhões de instalações ativas, e permite criar sites por meio de uma interface de arrastar e soltar.
A falha
CVE-2026-32475
foi corrigida em 19 de agosto. Desde então, o firewall de aplicação web Wordfence, da Defiant, bloqueou quase 200.000 tentativas de exploração contra seus clientes.
O problema está na validação incorreta de matrizes de envio de arquivos nos formulários do Elementor Pro e afeta as versões 4.2.1 e anteriores.
Ao enviar um arquivo vazio como primeiro elemento da matriz e um arquivo PHP malicioso como segundo, os atacantes conseguem fazer com que o plugin pare de validar os arquivos seguintes.
O payload enviado fica armazenado em /wp-content/uploads/elementor/forms/ e então pode ser acessado para execução remota de comandos.
A plataforma de cibersegurança para WordPress Patchstack alertou no mês passado que atacantes poderiam explorar a falha para enviar arquivos PHP arbitrários e acionar a execução de código PHP no servidor.
A exploração só é possível quando um site tem um widget de Formulário do Elementor Pro publicado contendo ao menos um campo de upload de arquivo, uma configuração comum.
A Wordfence informou ontem que a atividade de exploração da
CVE-2026-32475
começou em 19 de agosto, o mesmo dia em que a Elementor lançou a versão 4.2.2, que corrige a vulnerabilidade.
“O atacante envia o campo File Upload do formulário como uma matriz, em que o primeiro elemento está vazio e o segundo carrega um payload PHP com nome de arquivo .php, que é a estrutura que aciona o desvio de validação”, disse a Wordfence.
“Depois de gravado, o arquivo PHP enviado é colocado no diretório /wp-content/uploads/elementor/forms/ com um nome gerado aleatoriamente, mas com a extensão .php fornecida pelo atacante, e ele pode solicitá-lo diretamente para executar comandos arbitrários no servidor”, observou a empresa de segurança.
A Wordfence registrou aumento na atividade de ataque entre 19 e 23 de agosto e relatou mais de 190.000 tentativas de exploração bloqueadas.
Também foi divulgada uma lista de endereços IP que dispararam milhares de ataques, para que os defensores possam adicioná-los às suas listas de bloqueio.
Administradores devem atualizar imediatamente para o Elementor Pro 4.2.2 ou versão posterior e verificar o diretório /wp-content/uploads/elementor/forms/ em busca de arquivos PHP não autorizados.
Como esse local é usado para armazenar envios de formulários, a presença de um arquivo PHP é um forte indício de comprometimento e deve acionar procedimentos de limpeza.
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...