Instalações afetadas
A CVE-2026-32475 afeta as versões do Elementor Pro até 4.2.1 e foi corrigida na 4.2.2 [S1][S2]. A falha está no campo File Upload do widget Forms: a validação e o processamento do arquivo podem divergir quando um campo de upload não obrigatório contém uma entrada vazia seguida de outro arquivo [S1]. Isso pode permitir que um atacante não autenticado carregue um tipo de arquivo que deveria ter sido rejeitado. A possibilidade de executar esse arquivo depende da configuração do servidor web e do diretório de uploads [S1].
Um site só fica exposto quando a versão afetada do Elementor Pro está ativa e uma página publicada contém um widget Form com pelo menos um campo File Upload não obrigatório [S1][S2]. O changelog do fornecedor confirma que a versão 4.2.2 do Elementor Pro está disponível; também existem versões posteriores com suporte [S3].
Exploração ativa e impacto
A Wordfence informou que os atacantes começaram a visar a vulnerabilidade em 19 de agosto de 2026, no dia da divulgação pública, e que seu firewall bloqueou mais de 190.000 tentativas de exploração até 2 de setembro [S2]. A Wordfence descreve tentativas observadas de colocar arquivos PHP executáveis no diretório de uploads dos Elementor Forms; uma execução bem-sucedida pode permitir a execução remota de comandos e a tomada de controle do site [S2].
Essas observações demonstram tentativas ativas, não que todos os sites aparentemente vulneráveis tenham sido comprometidos. Uma versão, por si só, não prova que o widget Form necessário esteja publicado, que o campo de upload não seja obrigatório ou que scripts carregados possam ser executados [S1][S2].
Correção e análise do incidente
Atualize imediatamente o Elementor Pro para a versão 4.2.2 ou uma versão posterior com suporte [S1][S2]. Atualize o Elementor e o Elementor Pro em conjunto de acordo com a orientação do fornecedor, faça primeiro um backup do site e confirme a versão ativa do plugin depois da implantação [S3][S4].
Analise o diretório de uploads dos Elementor Forms e os logs de acesso do servidor web para procurar arquivos executáveis inesperados ou atividade suspeita de upload de formulários durante o período de exposição [S2]. Impeça a execução de scripts nos diretórios de uploads, mantenha os uploads fora de caminhos executáveis sempre que possível e trate qualquer arquivo executável inesperado como um incidente que exige contenção, revisão de credenciais e recuperação a partir de artefatos confiáveis [S2].
Evidências do repositório e limites
Uma verificação segura do repositório pode identificar uma versão exata afetada do plugin Elementor Pro e, quando o código-fonte está disponível, a implementação afetada do upload dos Forms [S1]. Essa evidência ajuda a priorizar a correção sem enviar arquivos nem tentar executar código [S1].
As evidências do repositório ou da web passiva não provam a versão efetivamente implantada, se um widget Form vulnerável está publicado, se um campo File Upload não é obrigatório, se a execução de PHP está permitida no diretório de uploads nem se ocorreu exploração [S1][S2]. Por isso, o FixVibe mantém este artigo como uma nota de pesquisa até que qualquer cobertura do scanner seja implementada, testada, implantada e verificada. O FixVibe não carregará arquivos executáveis nem reproduzirá o bypass em um site ativo [S1][S2].
