PT-2026-78533 · WordPress · Elementor Pro

CVE-2026-32475

·

Publicado

2026-08-19

·

Atualizado

2026-09-09

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Elementor Pro versões anteriores a 4.2.2
Description Uma falha de upload de arquivo irrestrito existe no widget de Formulário do Elementor Pro, afetando potencialmente mais de 6 milhões de instalações ativas. O problema ocorre quando um formulário público contém pelo menos um campo de upload de arquivo não obrigatório. Um erro de lógica na função Upload::validation() faz com que a rotina de validação seja encerrada prematuramente se o primeiro elemento de um array de arquivos enviado estiver vazio. Isso permite que um invasor não autenticado ignore as verificações de extensão de arquivo e tipo MIME para arquivos subsequentes no array, permitindo o upload de webshells PHP maliciosos para o diretório /wp-content/uploads/elementor/forms/. Isso pode levar à execução remota de código (RCE) e ao controle total do site. A exploração no mundo real começou em 19 de agosto de 2026, com mais de 190.000 tentativas de exploração bloqueadas pelo Wordfence. Os invasores utilizam o endpoint /wp-admin/admin-ajax.php através da ação elementor pro forms send form.
Recommendations Atualize o Elementor Pro para a versão 4.2.2 ou posterior. Como mitigação temporária, desative o widget de Formulário ou remova campos de upload de arquivo não obrigatórios de formulários públicos. Restrinja a capacidade do servidor web de executar arquivos PHP dentro do diretório /wp-content/uploads/elementor/forms/.

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-32475

Produtos afetados

Elementor Pro