Alerta crítica: falla grave en Elementor Pro permite ejecutar código malicioso

Si administrás un sitio web con WordPress, tenés que leer esto. Cybersecurity researchers acaban de revelar una vulnerabilidad crítica en Elementor Pro, uno de los page builders más populares de la región. La falla podría permitirle a atacantes sin autenticación subir archivos PHP y ejecutar código malicioso directamente en tu servidor. Sin pedirte permiso. Sin necesidad de tu contraseña.
¿Qué pasó?
Los investigadores identificaron una falla de seguridad catalogada como CVE-2026-32475 con un score CVSS de 9.0 sobre 10.0, lo que significa que estamos hablando de una vulnerabilidad de gravedad crítica. El problema se encuentra en el módulo Forms de Elementor Pro, específicamente en su funcionalidad de carga de archivos.
Lo más preocupante es que cualquiera —incluso sin estar registrado en tu sitio— podría explotar esta brecha para subir un archivo PHP malicioso. Una vez dentro del servidor, el atacante podría ejecutar código con los mismos permisos de tu instalación WordPress. Desde ahí, el camino hacia el robo de datos, la instalación de malware o el secuestro completo del sitio es prácticamente directo.
Elementor Pro es utilizado por miles de agencias digitales, emprendimientos y empresas en Argentina y Latinoamérica. Si tu negocio depende de WordPress, es probable que esta vulnerabilidad te afecte directamente.
¿Por qué importa en Argentina y Latinoamérica?
En nuestra región, los ataques a sitios web están en aumento. Las agencias digitales y los emprendedores son blancos frecuentes porque generalmente no cuentan con equipos de seguridad dedicados. Una falla como esta en un plugin tan popular puede comprometer no solo un sitio, sino decenas de proyectos si estás usando la misma instalación para múltiples clientes.
Además, los ciberdelincuentes latinoamericanos han estado muy activos explotando vulnerabilidades conocidas. No podés asumir que esto no será atacado: la inteligencia de amenazas muestra que estos exploits se distribuyen rápidamente en la dark web y en canales de Telegram especializados.
¿Qué se recomienda?
Acción inmediata:
- Actualiza Elementor Pro a la última versión disponible que incluya el parche de seguridad. No esperes, hacelo hoy.
- Revisa los logs de acceso de tu servidor (archivos de Apache, Nginx, etc.) buscando intentos sospechosos de carga de archivos en los últimos días.
- Escanea tu servidor con herramientas como Wordfence, Sucuri o MalCare para detectar si alguien ya subió archivos maliciosos.
- Limita permisos en la carpeta de uploads de WordPress. Los archivos PHP no deberían ejecutarse desde allí.
- Configura un WAF (Web Application Firewall) para bloquear intentos de carga de archivos PHP sospechosos.
- Si administrás múltiples sitios, prioriza los que usan formularios Elementor en la parte pública (no solo en el admin).
Para los desarrolladores y agencias: revisen también si tienen clientes con esta configuración vulnerable. El daño a la reputación de perder un sitio de cliente es incalculable.
Fuente: The Hacker News