En pocas palabras: Elementor parchó el 19 de agosto de 2026 el CVE-2026-32475 (CVSS 9.0), una subida arbitraria de archivos sin autenticación en el módulo Forms de Elementor Pro que permitía ejecutar código PHP y tomar control del sitio. Afectaba a las versiones 4.2.1 y anteriores; el parche llegó con la 4.2.2.
Elementor parchó el 19 de agosto de 2026 una vulnerabilidad crítica de Elementor Pro (CVE-2026-32475, CVSS 9.0) que permitía subir archivos PHP sin autenticación y ejecutar código en el servidor desde cualquier formulario publicado con la versión 4.2.1 o anterior del plugin.
El CVE-2026-32475 es una falla de subida arbitraria de archivos sin autenticación en el módulo Forms de Elementor Pro, el plugin premium de construcción de páginas para WordPress. Cualquier visitante anónimo puede aprovecharla para cargar un archivo PHP y ejecutarlo, lo que deriva en ejecución remota de código (RCE) y control total del sitio. El parche llegó con la versión 4.2.2.
En 30 segundos
- Qué pasó: Elementor publicó la versión 4.2.2 el 19 de agosto de 2026 para corregir el CVE-2026-32475, una falla crítica (CVSS 9.0) de subida de archivos sin autenticación.
- Quién la encontró: el investigador Tin Pham (TF1T) la reportó a Patchstack el 16 de julio de 2026, según el análisis técnico de Patchstack.
- Quién está expuesto: todo sitio con Elementor Pro 4.2.1 o anterior que tenga publicado un formulario con campo de subida de archivos.
- Qué hacer hoy: actualizar a la 4.2.2 y revisar la carpeta wp-content/uploads/elementor/forms/ buscando archivos PHP.
- Contexto: un día antes, el 18 de agosto, se hizo público el CVE-2026-28192 (CVSS 9.6) en Piotnet Addons For Elementor Pro, otro addon de formularios.
¿Qué es el CVE-2026-32475 y por qué tiene severidad crítica (CVSS 9.0)?
Es una falla de subida arbitraria de archivos sin autenticación que termina en ejecución remota de código, y por eso el CVSS le da 9.0, franja crítica. Tin Pham la reportó a Patchstack el 16 de julio de 2026 y el equipo de Elementor la corrigió un mes después con la 4.2.2.
¿Por qué es tan grave? Porque no pide nada. Ni usuario registrado, ni nonce, ni cookie: un visitante anónimo manda un request y el servidor le guarda un PHP ejecutable. Desde ahí, el atacante crea un usuario admin o inyecta JavaScript en tu base de datos. Que Wordfence y The Hacker News le dedicaron cobertura el mismo mes da una idea del nivel de alerta.
¿Qué versiones de Elementor Pro son vulnerables y cuál es la segura?
Las versiones 4.2.1 y anteriores de Elementor Pro son vulnerables; la 4.2.2, publicada el 19 de agosto de 2026, corrige el bug. Si tu instalación está en cualquier número previo a 4.2.2 y tenés un formulario con subida de archivos publicado, tratá el sitio como expuesto.
| Versión de Elementor Pro | Estado | Acción |
|---|---|---|
| 4.2.1 y anteriores | Vulnerable al CVE-2026-32475 | Actualizar a la 4.2.2 ya |
| 4.2.2 | Parcheada (19/08/2026) | Instalar y probar los formularios |

El cronograma de divulgación quedó asentado y muestra una coordinación prolija entre investigador, Patchstack y el vendor. Más contexto en nuestra comparativa entre Patchstack y Elementor.
| Fecha | Hito |
|---|---|
| 16/07/2026 | Tin Pham reporta la falla a Patchstack |
| 17/07/2026 | El vendor prepara el parche |
| 03/08/2026 | Revisión del parche |
| 19/08/2026 | Salen Elementor Pro 4.2.2 y el advisory público |
Un mes entre reporte y release parece largo, pero es el precio habitual de una coordinación que evita la divulgación prematura. Patchstack, además, emitió reglas de mitigación para sus clientes antes del parche oficial.
¿Cómo funciona el ataque de subida de archivos sin autenticación?
El ataque no requiere cuenta ni permisos: se apoya en datos públicos del HTML y en un bug de desincronización en el manejo de archivos. Ponele que tenés una página de búsqueda laboral con un formulario donde el candidato adjunta su CV. Un atacante abre esa página, mira el código y copia tres valores que están a la vista de cualquiera: el post_id, el form_id y el ID del campo de subida.
La falla vive en modules/forms/fields/upload.php. Las funciones validation() y process_field() recorren los archivos subidos en loops separados, y cada loop trata distinto las entradas vacías (las que llegan con el código UPLOAD_ERR_NO_FILE). El atacante manda dos partes para el mismo campo: la primera vacía y la segunda con el payload PHP. La validación revisa la entrada vacía, la descarta, y process_field() guarda el .php sin que pase por el blocklist de extensiones (php, phtml, asp, exe, entre otras). Resultado: el archivo queda servido en wp-content/uploads/elementor/forms/.
¿Hace falta estar registrado? No. ¿Nonce? Tampoco. El atacante abre la página pública, copia los IDs del HTML, arma el POST con la primera parte vacía y el payload en la segunda, el servidor valida una cosa y guarda la otra, y de esa cadena sale un webshell instalado en tu carpeta de uploads sin que nadie haya iniciado sesión ni resuelto un solo desafío de seguridad.
Ojo con un detalle: el vector no es la clásica doble extensión tipo shell.php.jpg. Es un bug de desincronización entre los dos loops, algo más elegante (y más difícil de tapar con reglas genéricas de WAF). Cubrimos ese tema en detalle en nuestra comparativa sobre qué conviene para tu tienda online.
¿Qué sitios WordPress están expuestos a la vulnerabilidad Elementor Pro?
El único requisito es una página publicada con un formulario de Elementor Pro que incluya un campo File Upload. Nada más. No importa el tema, el hosting ni el resto de los plugins.
Los casos típicos: postulaciones laborales con CV o tickets de soporte con comprobantes adjuntos. ¿Y si el campo no es obligatorio? Da igual. El toggle «Required» viene desactivado por defecto y, aunque lo actives, no te salva: el ataque solo necesita que el campo de subida exista en el formulario publicado.
¿Cómo saber si tu sitio fue comprometido por esta falla?
Arrancá por la carpeta wp-content/uploads/elementor/forms/ y buscá archivos .php o extensiones que no correspondan a documentos e imágenes. Los nombres legítimos son un uniqid() de 13 caracteres hexadecimales, así que cualquier cosa distinta llama la atención.
Acá viene lo interesante: la respuesta del servidor no devuelve la ruta del archivo subido, pero al atacante eso no le complica demasiado. Los primeros 8 caracteres del nombre son la fecha en epoch, que puede leer del header Date de tu servidor, así que solo le quedan 5 caracteres de microsegundos para probar por fuerza bruta. La otra vía es más simple: si tu formulario manda un email autoresponder con la plantilla [all-fields], la URL del archivo viaja en el mail.
Complementá revisando los logs de acceso: buscá requests POST a elementor_pro_forms_send_form con dos partes en el mismo campo. Si no guardás logs, es un buen momento para empezar (y para agendar auditorías periódicas de seguridad en WordPress). Ya lo cubrimos antes en por qué un solo firewall no alcanza.
Pasos para actualizar Elementor Pro a la versión 4.2.2
La actualización se hace desde el panel de WordPress en cinco minutos. El orden importa:
- Hacé backup completo: archivos y base de datos, antes de tocar cualquier plugin.
- Actualizá desde Plugins: buscá Elementor Pro en el panel y ejecutá la actualización a la 4.2.2.
- Verificá la versión instalada: en la lista de plugins tiene que figurar 4.2.2; si tu licencia venció, el update no aparece.
- Probá los formularios con uploads: mandá un PDF y una imagen de prueba y confirmá que llegan bien.
¿Y si no podés actualizar hoy? Sacá el campo File Upload de los formularios publicados o bloqueá la acción AJAX desde tu WAF hasta aplicar el parche. Es un update puntual, no una migración.
¿Por qué actualizar no borra los archivos PHP que ya subió el atacante?
Porque el parche corrige la causa raíz pero no hace forensia (spoiler: ningún parche la hace). La 4.2.2 hace que ambos loops compartan la misma vista de las entradas y que process_field() revalide la extensión justo antes de mover el archivo. Los shells que entraron antes del 19 de agosto siguen en el disco.
- Revisá la carpeta forms archivo por archivo: cualquier .php o extensión fuera de lugar es sospechosa.
- Filtrá los logs de acceso: buscá requests a elementor_pro_forms_send_form previos al parche.
- ¿Encontraste un PHP? No lo abras en el navegador: descargalo para analizarlo y restaurá un backup limpio de fecha anterior.
- Si confirmás ejecución de código: rotá contraseñas de admin, de base de datos y las claves de wp-config.php.
¿Cómo proteger los formularios con subida de archivos en WordPress?
La receta corta: allowlists en vez de blocklists, tipos de archivo mínimos y validación rechequeada en el destino. Los blocklists pierden siempre, porque alguna codificación o bug de sincronización termina escapando. Lo que sí funciona:
- Prefirí allowlists: aceptá solo pdf, jpg, png o lo que tu formulario necesite, y rechazá el resto.
- Limitá los uploads al mínimo: si el formulario de contacto no necesita archivos, no los habilites.
- Validá también en el sink: la extensión se rechequea justo antes de mover el archivo, como hizo Elementor en el parche.
- Mantené core y plugins al día: y auditá la carpeta de uploads de vez en cuando.
Y no es un caso aislado: el 18 de agosto de 2026, un día antes que Elementor, se hizo público el CVE-2026-28192 en Piotnet Addons For Elementor Pro, con CVSS 9.6, según el registro de la falla. Los addons de formularios son objetivo recurrente, así que cambiar de page builder no resuelve nada: la higiene constante es lo que cuenta, esté el plugin que esté. Si encima tenés un hosting que responde rápido cuando sale un parche crítico, como Donweb, el margen de exposición se achica bastante.
Errores comunes al manejar esta vulnerabilidad
Estos cuatro errores aparecen en cada incidente de este tipo, y todos son evitables. En cómo configurar Sucuri en tu sitio profundizamos sobre esto.
- Confiar en el campo obligatorio: el toggle «Required» no filtra nada a nivel upload; la protección está en la validación de extensiones, no en si el campo es requerido.
- Buscar solo dobles extensiones: si tu regla de WAF bloquea shell.php.jpg pero no la desincronización de loops, te quedaste afuera del ataque real.
- Actualizar y no revisar el servidor: el parche previene, no limpia. Sin forensia, un webshell puede quedar vivo semanas.
- Desactivar Elementor como «solución»: rompés todas las páginas armadas con el builder y, de yapa, el shell que ya subieron sigue ahí.
Preguntas Frecuentes
¿Qué versiones de Elementor Pro son vulnerables?
La 4.2.1 y todas las anteriores. La versión 4.2.2, publicada el 19 de agosto de 2026, corrige el CVE-2026-32475. Si tu sitio tiene un formulario con subida de archivos, actualizá hoy mismo.
¿Qué es el CVE-2026-32475?
Es una vulnerabilidad de subida arbitraria de archivos sin autenticación en el módulo Forms de Elementor Pro, con puntaje CVSS 9.0 (crítica). Un visitante anónimo puede subir un archivo PHP y ejecutarlo en el servidor, lo que habilita un RCE completo.
¿Cómo sé si mi sitio fue hackeado por esta falla de Elementor?
Revisá wp-content/uploads/elementor/forms/ buscando archivos .php o extensiones raras, y filtrá los logs de acceso por requests a la acción elementor_pro_forms_send_form. Si encontrás un PHP en esa carpeta, restaurá un backup limpio y rotá todas las credenciales.
¿La vulnerabilidad afecta a Elementor gratuito?
No de forma directa: la falla está en el módulo Forms de Elementor Pro, y la exposición requiere un formulario Pro con campo File Upload publicado. Un sitio que usa solo el plugin gratuito no tiene ese módulo.
¿Se está explotando la vulnerabilidad en sitios reales?
Hasta el 20 de agosto de 2026, las fuentes no reportan campañas masivas confirmadas. Ahora, los detalles técnicos ya son públicos, así que lo sensato es tratarla como explotable desde ya y aplicar el parche sin esperar.
Conclusión
El CVE-2026-32475 cierra un capítulo y abre otro. Elementor Pro 4.2.2 corrigió la desincronización entre los loops de validación y procesamiento, y Patchstack y Wordfence documentaron el detalle técnico. La parte que depende de vos recién empieza: actualizar, revisar la carpeta forms, filtrar logs y, si hay un PHP donde no debería, restaurar limpio y rotar credenciales. Y quedate con la idea de fondo: los formularios con subida de archivos son superficie de ataque permanente. Allowlists, validación en el sink, plugins al día y auditorías periódicas. No es glamoroso, pero es lo que separa un parche tranquilo de una restauración de emergencia un domingo a la noche.
Fuentes
- Wordfence – Análisis de la vulnerabilidad crítica de subida de archivos en Elementor Pro
- Patchstack – Detalle técnico del CVE-2026-32475 y cronograma de divulgación
- The Hacker News – Cobertura del fallo de ejecución remota de código en Elementor Pro
- NotCVE – Registro del CVE-2026-28192 en Piotnet Addons For Elementor Pro