PT-2026-78533 · WordPress · Elementor Pro
CVE-2026-32475
·
Publicado
2026-08-19
·
Atualizado
2026-09-09
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Elementor Pro versões anteriores a 4.2.2
Description
Uma falha de upload de arquivo irrestrito existe no widget de Formulário do Elementor Pro, afetando potencialmente mais de 6 milhões de instalações ativas. O problema ocorre quando um formulário público contém pelo menos um campo de upload de arquivo não obrigatório. Um erro de lógica na função
Upload::validation() faz com que a rotina de validação seja encerrada prematuramente se o primeiro elemento de um array de arquivos enviado estiver vazio. Isso permite que um invasor não autenticado ignore as verificações de extensão de arquivo e tipo MIME para arquivos subsequentes no array, permitindo o upload de webshells PHP maliciosos para o diretório /wp-content/uploads/elementor/forms/. Isso pode levar à execução remota de código (RCE) e ao controle total do site. A exploração no mundo real começou em 19 de agosto de 2026, com mais de 190.000 tentativas de exploração bloqueadas pelo Wordfence. Os invasores utilizam o endpoint /wp-admin/admin-ajax.php através da ação elementor pro forms send form.Recommendations
Atualize o Elementor Pro para a versão 4.2.2 ou posterior.
Como mitigação temporária, desative o widget de Formulário ou remova campos de upload de arquivo não obrigatórios de formulários públicos.
Restrinja a capacidade do servidor web de executar arquivos PHP dentro do diretório
/wp-content/uploads/elementor/forms/.Correção
RCE
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Elementor Pro