Threats
Uma vulnerabilidade no Elementor Pro permite executar código PHP sem autenticação e comprometer sites WordPress. Mais de 190 mil tentativas de exploração já foram bloqueadas pela Defiant
08/09/2026
|
Atacantes estão a explorar ativamente uma vulnerabilidade crítica no Elementor Pro, plugin para WordPress utilizado na construção de websites. A falha permite carregar ficheiros PHP sem autenticação e pode levar ao comprometimento completo do site. Identificada como CVE-2026-32475, a vulnerabilidade tem uma classificação CVSS de 9,8 e afeta a funcionalidade responsável pelo processamento de formulários no Elementor Pro. O problema está relacionado com a validação dos ficheiros submetidos através do Form widget. Quando o processo encontra uma posição de upload vazia, gera um erro e interrompe a validação, em vez de ignorar essa entrada e continuar a verificar os restantes ficheiros. Um atacante pode tirar partido deste comportamento enviando um campo de upload composto por duas partes: uma entrada vazia, que interrompe a validação, seguida de um payload PHP. Esta segunda entrada acaba por ser processada e gravada no servidor sem passar pelas verificações previstas. Segundo a Defiant, empresa responsável pelo Wordfence, um atacante não autenticado pode posteriormente aceder ao ficheiro carregado e executar o código PHP no servidor. A CVE-2026-32475 afeta todas as versões do Elementor Pro até à 4.2.1. A vulnerabilidade foi corrigida na versão 4.2.2, disponibilizada a 19 de agosto. A Defiant indica que os atacantes começaram a explorar a falha imediatamente após a disponibilização da correção. Até ao momento, a empresa afirma ter bloqueado mais de 190 mil tentativas de exploração. O Elementor Pro conta com mais de seis milhões de instalações ativas, embora não seja conhecido o número de sistemas vulneráveis. Dados do WordPress citados pela Defiant indicavam, a 4 de setembro, que aproximadamente dois terços das dez milhões de instalações do Elementor utilizavam uma versão vulnerável do plugin. Uma exploração bem-sucedida deixa um ficheiro PHP no diretório /wp-content/uploads/elementor/forms/, utilizado para armazenar ficheiros submetidos através dos formulários. A presença de ficheiros PHP nesta localização é apontada pela Defiant como um indicador de compromisso (IoC). Os administradores devem também verificar os logs à procura de pedidos dirigidos a /wp-admin/admin-ajax.php. Caso sejam encontrados indícios de exploração, a recomendação é procurar possíveis backdoors e outros sinais de comprometimento do site. Os responsáveis por sites que utilizem versões afetadas do Elementor Pro devem atualizar para a versão 4.2.2 ou posterior. A existência de exploração ativa torna igualmente relevante verificar os sistemas, uma vez que a instalação do patch impede novas tentativas através desta vulnerabilidade, mas não elimina um eventual comprometimento anterior. |