Threats

Falha crítica em plugin para o Wordpress já está a ser explorada em ataques

Uma vulnerabilidade no Elementor Pro permite executar código PHP sem autenticação e comprometer sites WordPress. Mais de 190 mil tentativas de exploração já foram bloqueadas pela Defiant

08/09/2026

Falha crítica em plugin para o Wordpress já está a ser explorada em ataques
tippapatt / AdobeStock

Atacantes estão a explorar ativamente uma vulnerabilidade crítica no Elementor Pro, plugin para WordPress utilizado na construção de websites. A falha permite carregar ficheiros PHP sem autenticação e pode levar ao comprometimento completo do site.

Identificada como CVE-2026-32475, a vulnerabilidade tem uma classificação CVSS de 9,8 e afeta a funcionalidade responsável pelo processamento de formulários no Elementor Pro. O problema está relacionado com a validação dos ficheiros submetidos através do Form widget. Quando o processo encontra uma posição de upload vazia, gera um erro e interrompe a validação, em vez de ignorar essa entrada e continuar a verificar os restantes ficheiros.

Um atacante pode tirar partido deste comportamento enviando um campo de upload composto por duas partes: uma entrada vazia, que interrompe a validação, seguida de um payload PHP. Esta segunda entrada acaba por ser processada e gravada no servidor sem passar pelas verificações previstas.

Segundo a Defiant, empresa responsável pelo Wordfence, um atacante não autenticado pode posteriormente aceder ao ficheiro carregado e executar o código PHP no servidor. A CVE-2026-32475 afeta todas as versões do Elementor Pro até à 4.2.1. A vulnerabilidade foi corrigida na versão 4.2.2, disponibilizada a 19 de agosto.

A Defiant indica que os atacantes começaram a explorar a falha imediatamente após a disponibilização da correção. Até ao momento, a empresa afirma ter bloqueado mais de 190 mil tentativas de exploração.

O Elementor Pro conta com mais de seis milhões de instalações ativas, embora não seja conhecido o número de sistemas vulneráveis. Dados do WordPress citados pela Defiant indicavam, a 4 de setembro, que aproximadamente dois terços das dez milhões de instalações do Elementor utilizavam uma versão vulnerável do plugin.

Uma exploração bem-sucedida deixa um ficheiro PHP no diretório /wp-content/uploads/elementor/forms/, utilizado para armazenar ficheiros submetidos através dos formulários. A presença de ficheiros PHP nesta localização é apontada pela Defiant como um indicador de compromisso (IoC).

Os administradores devem também verificar os logs à procura de pedidos dirigidos a /wp-admin/admin-ajax.php. Caso sejam encontrados indícios de exploração, a recomendação é procurar possíveis backdoors e outros sinais de comprometimento do site.

Os responsáveis por sites que utilizem versões afetadas do Elementor Pro devem atualizar para a versão 4.2.2 ou posterior. A existência de exploração ativa torna igualmente relevante verificar os sistemas, uma vez que a instalação do patch impede novas tentativas através desta vulnerabilidade, mas não elimina um eventual comprometimento anterior.


NOTÍCIAS RELACIONADAS

RECOMENDADO PELOS LEITORES

REVISTA DIGITAL

IT SECURITY Nº31 AGOSTO 2026

IT SECURITY Nº31 AGOSTO 2026

NEWSLETTER

Receba todas as novidades na sua caixa de correio!

O nosso website usa cookies para garantir uma melhor experiência de utilização.