Una vulnerabilidad crítica identificada como CVE-2026-32475 vuelve a situar la seguridad de WordPress en primer plano. El fallo afecta a Elementor Pro y puede permitir que un atacante no autenticado eluda determinadas comprobaciones de archivos, cargue contenido PHP y termine ejecutando código en el servidor.
Por qué el fallo es especialmente peligroso
La posibilidad de alcanzar ejecución remota de código cambia por completo el nivel de riesgo. Un atacante que consigue introducir y ejecutar PHP puede intentar crear puertas traseras, modificar archivos, desplegar webshells, robar información o utilizar el servidor comprometido como punto de apoyo para nuevos ataques.
El componente más preocupante es que el escenario descrito no exige una cuenta previamente autenticada. En una web expuesta a Internet, reducir o eliminar la necesidad de credenciales amplía considerablemente la superficie de ataque.
Qué debería revisar un administrador
La prioridad es comprobar la versión instalada de Elementor Pro y aplicar la versión corregida indicada por el fabricante. Después conviene revisar el sistema de archivos en busca de PHP recientemente creado o modificado, cuentas administrativas desconocidas, tareas programadas anómalas y peticiones sospechosas en los registros del servidor.
Actualizar es imprescindible, pero si la instalación permaneció expuesta durante el periodo vulnerable, el parche no demuestra por sí solo que el sitio no haya sido comprometido anteriormente.
Interés para pentesting y defensa
Para un pentester autorizado, este tipo de vulnerabilidad recuerda la importancia de auditar los mecanismos de subida de archivos, validaciones de extensión, MIME, rutas de almacenamiento y ejecución del contenido cargado. La prueba debe realizarse únicamente en entornos propios o con autorización expresa.
Desde el punto de vista defensivo, mínimo privilegio, copias externas, monitorización de integridad, WAF y separación de permisos del proceso web pueden reducir el impacto, pero no sustituyen el parcheado rápido.
Fuente principal: Consultar fuente