As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Pesquisadores de segurança publicaram os detalhes de uma vulnerabilidade crítica em Elementor Pro — Registada como CVE-2026-32475 — que permite que um atacante sem autenticação aumente arquivos perigosos e, em cenários comuns, obter execução remota de código (RCE) em sites WordPress que utilizem o plugin vulnerável. A falha tem uma pontuação CVSS de 9.0/10.0 e afeta todas as versões do Elementor Pro anteriores e até 4.2.1; o fabricante libertou um adesivo na versão 4.2.2 em 19 de agosto após o relatório do pesquisador Tin Pham através do programa de recompensas de Patchstack.
O que está confirmado: a vulnerabilidade reside no campo de subida de arquivos do módulo de Formulários do Elementor Pro. A verificação de extensão do ficheiro e o movimento do ficheiro carregado para a pasta pública são executados em dois ciclos separados e tratam itens de ficheiro vazios de forma diferente. Um atacante pode enviar duas partes (multipart) com o mesmo nome de campo; essa tática salta a lista de bloqueio de extensões e provoca que um arquivo PHP termine em wp-content/uploads/elementor/forms/<uniqid>.php, onde <uniqid> é o valor devolvido por PHP uniqid (). O descubridor e o Patchstack verificaram que este fluxo converte um controle de subida aparentemente restrito em um vetor de RCE quando o servidor interpreta e executa arquivos PHP a partir dessa pasta.

Condições necessárias (confirmadas): para explorar o erro é necessário apenas que o site tenha pelo menos uma página publicada do Elementor que inclua um elemento de Formulário com um campo de envio de ficheiros. O campo costuma estar em sua configuração por defeito com "Required" desativado, pelo que é uma configuração muito comum (formulários de emprego, tickets de suporte, anexos, etc.). Não é necessário que o atacante tenha conta no site.
Como funciona tecnicamente (reconstrução do vetor): ao receber um formulário multipart/form-data, o código de Elementor valida extensões de cada parte e depois move o arquivo aceito para a rota pública. Se o servidor receber duas partes com o mesmo nome de campo, uma pode ser processada como "vacia" pelo primeiro ciclo (satando a verificação de extensão) e a outra pode ser a que finalmente se move para o destino público sem que a lista de bloqueio seja aplicada novamente. Esse desfase lógico entre validação e persistência permite que um ficheiro com extensão .php (ou payload PHP embebido) acabe na pasta pública e seja executável pelo motor PHP do servidor.
Consequências reais: a exploração bem-sucedida permite um webshell ou qualquer programa PHP com conteúdo malicioso que, ao ser solicitado pelo atacante, execute código no servidor web com os mesmos privilégios que o processo PHP. Na prática isso pode derivar em defacement, persistência com portas traseiras, implantação de malware (por exemplo, droppers que diseminen ransomware), uso do site como distribuição de malware ou nodo de comando e controle, e exfiltração de dados. Dado o amplo uso de formulários com anexos, o vetor é aplicável a uma grande quantidade de sites que usam o Elementor Pro com formulários expostos.
O que não está confirmado (incertidumbres): até a publicação não há dados públicos verificados sobre exploração massiva em estado selvagem (zero-day) antes do adesivo. Também não foi quantificado o número exato de instalações vulneráveis em produção ou se existem variantes do exploit que exijam diferentes ambientes. É razoável estimar que sites sem atualizações automáticas e com formulários públicos são objetivos prováveis, mas o alcance real de ataques dirigidos permanece incerto.
Medidas imediatas e priorizadas para administradores: a ação mais urgente e recomendável é atualizar Elementor Pro à versão 4.2.2 ou posterior. Se a actualização não puder ser aplicada imediatamente, aplique pelo menos uma destas atenuações temporárias:
- Desactivar ou remover temporariamente qualquer Form widget que inclua um File Upload em páginas públicas até aplicar o adesivo.
- Bloquear a execução do PHP na pasta afetada(wp-content/uploads/elementor/forms). Em servidores Apache/Nginx pode impedir que o servidor trate arquivos .php lá por meio de uma directiva de configuração ou .htaccess; isto evita que um .php subido seja interpretado como código, mesmo que exista em disco.
- Inspeccionar e limpar a pasta de upload: procure arquivos .php em wp-content/uploads/elementor/forms e em geral em wp-content/uploads. Por exemplo, desde consola: find wp-content/uploads/elementor/forms -type f -name '*.php' -maxdepth 1 (ajuste segundo seu ambiente). Se você encontrar arquivos PHP que não deveriam estar, trátelos como sinal de compromisso: muévalos fora, cânbieles nome e analícelos em um ambiente seguro, e verifique timestamps e logs de acesso.
- Rever os Registos e Contas: Verifique logs de acesso web por petições a rotas elementor/forms/*.php e verifique a lista de usuários, sessões e mudanças recentes; se houver atividade suspeita, considere o bloqueio temporário do site e uma análise forense. Mude chaves de administrador e FTP/SSH se houver indícios de intrusão.
- Adicionar regras WAF / ModSecurity Para filtrar subidas multipart suspeitas (por exemplo, pedidos com duas partes com o mesmo nome de arquivo ou extensões .php em campos de upload). Embora não seja infalível, um WAF pode mitigar tentativas automatizadas.

- Digitalizar o site com ferramentas especializadas: use scanners de segurança orientados para WordPress como WPScan ou soluções de endpoint/antimalware (Wordfence, Sucuri, etc.) e ferramentas de pesquisa de webshells. Realize também uma auditoria de plugins e temas para detectar modificações não autorizadas e plugins desconhecidos.
Contexto e recomendações a médio prazo: este incidente coincide com outras vulnerabilidades recentes na cadeia WordPress que permitiram RCE através de aumentos de arquivos maliciosos, pelo que é urgente que administradores adoptem políticas robustas de gestão de adesivos, princípio de menor privilégio e segmentação. Bloquear a execução de programas em diretórios de uploads é uma prática de hardening que reduz o impacto de falhas semelhantes. Para mais informações técnicas sobre a vulnerabilidade pública e a entrada de CVE, consulte a ficha no NIST/NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-32475, e detalhes e contexto da descoberta na plataforma do pesquisador através de Patchstack: https://patchstack.com/.
Conclusão: a lógica incorreta entre validação e persistência em um componente de formulários converte um ponto de entrada cotidiano em um vetor de alto risco. Actualizar o Elementor Pro 4.2.2 é a medida imediata e definitiva; entretanto, desativar campos de subida expostos, proibir a execução do PHP em uploads e digitalizar ativamente em busca de webshells são passos concretos que reduzem significativamente o risco de compromisso.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...

A Dinamarca confirma acessos não autorizados ao CPR que afectaram 8,8 milhões de registos
O governo da Dinamarca confirmou que durante cerca de dez dias em setembro houve acessos não autorizados a registros Central Person Register (CPR), a base de dados nacional da p...