Hackers têm explorado uma vulnerabilidade de severidade crítica no plugin Elementor Pro do WordPress para invadir sites, alerta a empresa de segurança para WordPress Defiant.
Muito popular como construtor de sites do tipo "arraste e solte", o Elementor é um plugin gratuito do WordPress com mais de 10 milhões de instalações. O Elementor Pro é a versão paga, que oferece recursos adicionais, incluindo um widget de Formulário com suporte a campos de Upload de Arquivos.
A falha, rastreada como CVE-2026-32475 (Vulnerabilidades e Exposições Comuns, na sigla em inglês) com pontuação CVSS (Sistema Comum de Pontuação de Vulnerabilidades) de 9,8, é descrita como um problema de upload arbitrário de arquivos na função que processa os envios de formulários.
Embora os envios passem pelos mecanismos de validação e processamento do plugin, quando o loop de validação encontra um slot de upload marcado como vazio, ele dispara um erro e retorna, abortando a validação dos demais arquivos no campo.
O comportamento normal seria continuar, pulando a entrada vazia, mas a vulnerabilidade faz com que as verificações nunca sejam aplicadas aos arquivos restantes enviados pelo mesmo campo de formulário.
Um invasor pode enviar um campo de upload como um array com duas partes: um slot vazio que dispara o retorno, seguido de um payload em PHP (linguagem de programação usada no servidor) que é enviado sem validação.
Como a função que processa o campo pula corretamente o slot vazio e processa a segunda parte, sem validação, do campo, o arquivo fornecido pelo invasor é gravado em disco.
"Como resultado, um invasor não autenticado pode solicitar o arquivo enviado para executar seu payload em PHP no servidor", explica a Defiant, observando que isso pode levar ao comprometimento total do site.
A CVE-2026-32475 impacta todas as versões do plugin Elementor Pro até a 4.2.1 e foi corrigida na versão 4.2.2 em 19 de agosto. Os proprietários de sites devem atualizar para a versão corrigida o mais rápido possível.
Segundo a Defiant, atores maliciosos começaram a explorar a falha de segurança imediatamente após a publicação das correções. A empresa de segurança já bloqueou mais de 190 mil tentativas de exploração até o momento.
A exploração bem-sucedida da vulnerabilidade resulta em um arquivo PHP sendo gravado no diretório /wp-content/uploads/elementor/forms/, que armazena os envios de formulários.
Os administradores de sites são orientados a verificar o diretório em busca da presença de qualquer arquivo PHP, que é um forte indicador de comprometimento (IoC, na sigla em inglês). Também devem checar os registros em busca de requisições a /wp-admin/admin-ajax.php e investigar se há backdoors no site caso seja encontrada qualquer evidência de comprometimento.
A Defiant observa que o Elementor Pro tem mais de 6 milhões de instalações ativas, mas não está claro quantas delas estão afetadas. De acordo com dados do WordPress, aproximadamente dois terços das 10 milhões de instalações do Elementor executam uma versão vulnerável do plugin em 4 de setembro.