Falha crítica no Elementor Pro permite invasão em sites WordPress via upload

CONTEÚDOS

Pesquisadores de segurança cibernética revelaram uma falha crítica no plugin Elementor Pro para WordPress, que pode ser explorada para execução remota de código. A vulnerabilidade, identificada como CVE-2026-32475, possui um escore CVSS de 9.0, indicando alta gravidade. O problema está no módulo de Formulários, especificamente no campo de Upload de Arquivos, onde a verificação de extensão e o movimento do arquivo ocorrem em loops separados, permitindo que atacantes não autenticados contornem a lista de bloqueio de extensões e carreguem arquivos PHP em diretórios públicos.

A falha afeta todas as versões do plugin até a 4.2.1. Para que o ataque seja possível, o site alvo deve ter pelo menos uma página Elementor publicada com um widget de Formulário contendo um campo de Upload de Arquivos. O arquivo carregado é salvo como “wp-content/uploads/elementor/forms/<uniqid>.php”, onde “<uniqid>” é gerado pela função uniqid() do PHP. Essa configuração é comum em formulários de emprego, anexos de fotos ou documentos, e tickets de suporte.

O pesquisador de segurança Tin Pham, também conhecido como TF1T, descobriu e relatou a falha através do Programa de Recompensas de Bugs da Patchstack. Após a notificação em 16 de julho de 2026, uma correção foi lançada em 19 de agosto na versão 4.2.2 do plugin. A atualização ocorre pouco depois de uma correção do WordPress para outra falha de alta gravidade, CVE-2026-65640, que permitia execução remota de código via upload de arquivos Postscript maliciosos.

Os usuários do WordPress são aconselhados a manter seus sites e plugins atualizados, verificar modificações não autorizadas que possam causar redirecionamentos inesperados ou pop-ups, e auditar contas e plugins desconhecidos. Além disso, é importante garantir que a configuração do campo de upload de arquivos esteja adequada para evitar explorações.

Fonte:https://thehackernews.com/2026/08/elementor-pro-flaw-could-let.html

Compartilhe este post

Leia sobre proteção de dados. Toda semana na sua caixa de entrada.

Outros artigos que você pode gostar