Hack Alerta

Flaw crítico no Elementor Pro permite upload de PHP e execução de código

Flaw crítico no Elementor Pro permite upload de PHP e execução de código. CVE-2026-32475 tem CVSS 9.0 e afeta milhões de sites WordPress.

Pesquisadores de cibersegurança divulgaram detalhes de uma falha crítica no plugin WordPress Elementor Pro que, se explorada com sucesso, poderia levar à execução remota de código (RCE). A vulnerabilidade, rastreada como CVE-2026-32475, possui pontuação CVSS de 9,0 de 10,0 e é descrita como um caso de upload irrestrito de um arquivo com tipo perigoso.

Descoberta e escopo

A falha reside no módulo Forms do Elementor Pro. Ela permite que atacantes não autenticados façam upload de arquivos PHP maliciosos, que podem então ser executados no servidor, resultando em controle total sobre o site hospedado. Com um CVSS de 9.0, a severidade é classificada como crítica, indicando alto risco de exploração generalizada em sites WordPress que utilizam este plugin popular.

Impacto e alcance

Dada a ampla base instalada do Elementor Pro, qualquer site WordPress que utilize versões vulneráveis do plugin está exposto a esse vetor de ataque. A capacidade de executar código arbitrário permite aos atacantes implantar backdoors, roubar dados sensíveis, modificar conteúdo do site e usar o servidor como ponto de partida para outros ataques na rede. A natureza da falha de upload irrestrito torna-a particularmente perigosa, pois pode ser explorada sem necessidade de credenciais de administrador.

Medidas de mitigação recomendadas

Administradores de sites WordPress devem atualizar imediatamente o plugin Elementor Pro para a versão corrigida assim que disponível. Enquanto isso, recomenda-se restringir permissões de upload no servidor, desabilitar a execução de PHP em diretórios de upload e monitorar logs de acesso para atividades suspeitas relacionadas ao módulo Forms. A verificação regular de integridade de arquivos e o uso de soluções de segurança de endpoint são essenciais para detectar tentativas de exploração.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.