Installazioni interessate
CVE-2026-32475 interessa Elementor Pro fino alla versione 4.2.1 inclusa ed è corretta nella 4.2.2 [S1][S2]. Il difetto si trova nel campo File Upload del widget Forms: la convalida e la gestione dei file possono divergere quando un campo di upload non obbligatorio contiene una voce vuota seguita da un altro file [S1]. Ciò può consentire a un aggressore non autenticato di caricare un tipo di file che avrebbe dovuto essere rifiutato. La possibilità di eseguire quel file dipende dalla configurazione del server web e della directory di upload del sito [S1].
Un sito è esposto soltanto quando è attiva una versione interessata di Elementor Pro e una pagina pubblicata contiene un widget Form con almeno un campo File Upload non obbligatorio [S1][S2]. Il changelog del fornitore conferma che Elementor Pro 4.2.2 è disponibile; sono disponibili anche release supportate più recenti [S3].
Sfruttamento attivo e impatto
Wordfence ha riferito che gli aggressori hanno iniziato a prendere di mira la vulnerabilità il 19 agosto 2026, giorno della divulgazione pubblica, e che il suo firewall aveva bloccato più di 190.000 tentativi di sfruttamento entro il 2 settembre [S2]. Wordfence descrive tentativi osservati di inserire file PHP eseguibili nella directory di upload di Elementor Forms; un'esecuzione riuscita può portare all'esecuzione remota di comandi e alla compromissione del sito [S2].
Queste osservazioni dimostrano attività di attacco, non che ogni sito apparentemente vulnerabile sia stato compromesso. La sola versione non prova che sia pubblicato il widget Form richiesto, che il campo di upload non sia obbligatorio o che gli script caricati possano essere eseguiti [S1][S2].
Correzione e analisi dell'incidente
Aggiornare immediatamente Elementor Pro alla versione 4.2.2 o a una release supportata più recente [S1][S2]. Aggiornare insieme Elementor ed Elementor Pro secondo le indicazioni del fornitore, creare prima un backup del sito e verificare la versione attiva del plugin dopo la distribuzione [S3][S4].
Esaminare la directory di upload di Elementor Forms e i log di accesso del server web per individuare file eseguibili inattesi o attività sospette di upload dei moduli durante il periodo di esposizione [S2]. Impedire l'esecuzione di script nelle directory di upload, mantenere gli upload fuori dai percorsi eseguibili quando possibile e trattare ogni file eseguibile inatteso come un incidente che richiede contenimento, verifica delle credenziali e ripristino da artefatti attendibili [S2].
Prove nel repository e limiti
Un controllo sicuro del repository può identificare una versione esatta interessata del plugin Elementor Pro e, quando il sorgente è disponibile, l'implementazione coinvolta nell'upload di Forms [S1]. Queste prove sono utili per assegnare priorità alla correzione senza inviare file né tentare l'esecuzione di codice [S1].
Le prove nel repository o passive sul web non possono dimostrare la versione effettivamente distribuita, se sia pubblicato un widget Form vulnerabile, se un campo di upload non sia obbligatorio, se l'esecuzione PHP sia abilitata nella directory di upload o se lo sfruttamento sia avvenuto [S1][S2]. FixVibe mantiene quindi questo articolo come nota di ricerca finché la copertura dello scanner non sarà implementata, testata, distribuita e verificata. FixVibe non caricherà file eseguibili né riprodurrà l'aggiramento contro un sito dal vivo [S1][S2].
