Pesquisadores de segurança cibernética revelaram uma falha crítica no plugin Elementor Pro para WordPress, que pode ser explorada para execução remota de código. A vulnerabilidade, identificada como CVE-2026-32475, possui um escore CVSS de 9.0, indicando alta gravidade. O problema está no módulo de Formulários, especificamente no campo de Upload de Arquivos, onde a verificação de extensão e o movimento do arquivo ocorrem em loops separados, permitindo que atacantes não autenticados contornem a lista de bloqueio de extensões e carreguem arquivos PHP em diretórios públicos.
A falha afeta todas as versões do plugin até a 4.2.1. Para que o ataque seja possível, o site alvo deve ter pelo menos uma página Elementor publicada com um widget de Formulário contendo um campo de Upload de Arquivos. O arquivo carregado é salvo como “wp-content/uploads/elementor/forms/<uniqid>.php”, onde “<uniqid>” é gerado pela função uniqid() do PHP. Essa configuração é comum em formulários de emprego, anexos de fotos ou documentos, e tickets de suporte.
O pesquisador de segurança Tin Pham, também conhecido como TF1T, descobriu e relatou a falha através do Programa de Recompensas de Bugs da Patchstack. Após a notificação em 16 de julho de 2026, uma correção foi lançada em 19 de agosto na versão 4.2.2 do plugin. A atualização ocorre pouco depois de uma correção do WordPress para outra falha de alta gravidade, CVE-2026-65640, que permitia execução remota de código via upload de arquivos Postscript maliciosos.
Os usuários do WordPress são aconselhados a manter seus sites e plugins atualizados, verificar modificações não autorizadas que possam causar redirecionamentos inesperados ou pop-ups, e auditar contas e plugins desconhecidos. Além disso, é importante garantir que a configuração do campo de upload de arquivos esteja adequada para evitar explorações.
Fonte:https://thehackernews.com/2026/08/elementor-pro-flaw-could-let.html


