Instalaciones afectadas
CVE-2026-32475 afecta a Elementor Pro hasta la versión 4.2.1 y está corregida en la 4.2.2 [S1][S2]. El fallo se encuentra en el campo de carga de archivos del widget Forms: la validación y el procesamiento del archivo pueden discrepar cuando un campo de carga no obligatorio contiene una entrada vacía seguida de otro archivo [S1]. Esto puede permitir a un atacante no autenticado cargar un tipo de archivo que debería haberse rechazado. Que ese archivo sea ejecutable depende de la configuración del servidor web y del directorio de cargas del sitio [S1].
Un sitio solo está expuesto cuando la versión afectada de Elementor Pro está activa y una página publicada contiene un widget Forms con al menos un campo de carga de archivos no obligatorio [S1][S2]. El registro de cambios del proveedor confirma que la versión 4.2.2 de Elementor Pro está disponible; también existen versiones compatibles más recientes [S3].
Explotación activa e impacto
Wordfence informó de que los atacantes comenzaron a aprovechar la vulnerabilidad el 19 de agosto de 2026, el día de su divulgación pública, y que su firewall había bloqueado más de 190.000 intentos de explotación hasta el 2 de septiembre [S2]. Wordfence describe intentos observados de colocar archivos PHP ejecutables en el directorio de cargas de Elementor Forms; su ejecución satisfactoria puede permitir la ejecución remota de comandos y la toma de control del sitio [S2].
Estas observaciones demuestran que existe actividad contra la vulnerabilidad, no que todos los sitios que parecen vulnerables hayan sido comprometidos. La versión por sí sola no demuestra que esté publicado el widget Forms necesario, que el campo de carga no sea obligatorio ni que los scripts cargados puedan ejecutarse [S1][S2].
Remediación y revisión del incidente
Actualiza de inmediato Elementor Pro a la versión 4.2.2 o a una versión compatible más reciente [S1][S2]. Actualiza Elementor y Elementor Pro conjuntamente según las indicaciones del proveedor, crea primero una copia de seguridad del sitio y verifica la versión activa del plugin después del despliegue [S3][S4].
Revisa el directorio de cargas de Elementor Forms y los registros de acceso del servidor web en busca de archivos ejecutables inesperados o actividad sospechosa de carga de formularios durante el periodo de exposición [S2]. Impide la ejecución de scripts en los directorios de carga, mantén las cargas fuera de rutas ejecutables cuando sea posible y trata cualquier archivo ejecutable inesperado como un incidente que requiere contención, revisión de credenciales y restauración desde artefactos confiables [S2].
Evidencia del repositorio y límites
Una comprobación segura del repositorio puede identificar una versión exacta afectada del plugin Elementor Pro y, cuando el código fuente esté disponible, la implementación afectada de carga de Forms [S1]. Esa evidencia es útil para priorizar la corrección sin enviar archivos ni intentar ejecutar código [S1].
La evidencia del repositorio o de la web pasiva no puede demostrar la versión efectiva desplegada, si está publicado un widget Forms vulnerable, si un campo de carga no es obligatorio, si la ejecución de PHP está habilitada en el directorio de cargas ni si se produjo explotación [S1][S2]. Por tanto, FixVibe mantiene este artículo como nota de investigación hasta que cualquier cobertura del escáner esté implementada, probada, desplegada y verificada. FixVibe no cargará archivos ejecutables ni reproducirá la omisión de validación contra un sitio activo [S1][S2].
