As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Pesquisadores de segurança publicaram os detalhes de uma vulnerabilidade crítica em Elementor Pro — Registada como CVE-2026-32475 — que permite que um atacante sem autenticação aumente arquivos perigosos e, em cenários comuns, obter execução remota de código (RCE) em sites WordPress que utilizem o plugin vulnerável. A falha tem uma pontuação CVSS de 9.0/10.0 e afeta todas as versões do Elementor Pro anteriores e até 4.2.1; o fabricante libertou um adesivo na versão 4.2.2 em 19 de agosto após o relatório do pesquisador Tin Pham através do programa de recompensas de Patchstack.
O que está confirmado: a vulnerabilidade reside no campo de subida de arquivos do módulo de Formulários do Elementor Pro. A verificação de extensão do ficheiro e o movimento do ficheiro carregado para a pasta pública são executados em dois ciclos separados e tratam itens de ficheiro vazios de forma diferente. Um atacante pode enviar duas partes (multipart) com o mesmo nome de campo; essa tática salta a lista de bloqueio de extensões e provoca que um arquivo PHP termine em wp-content/uploads/elementor/forms/<uniqid>.php, onde <uniqid> é o valor devolvido por PHP uniqid (). O descubridor e o Patchstack verificaram que este fluxo converte um controle de subida aparentemente restrito em um vetor de RCE quando o servidor interpreta e executa arquivos PHP a partir dessa pasta.

Condições necessárias (confirmadas): para explorar o erro é necessário apenas que o site tenha pelo menos uma página publicada do Elementor que inclua um elemento de Formulário com um campo de envio de ficheiros. O campo costuma estar em sua configuração por defeito com "Required" desativado, pelo que é uma configuração muito comum (formulários de emprego, tickets de suporte, anexos, etc.). Não é necessário que o atacante tenha conta no site.
Como funciona tecnicamente (reconstrução do vetor): ao receber um formulário multipart/form-data, o código de Elementor valida extensões de cada parte e depois move o arquivo aceito para a rota pública. Se o servidor receber duas partes com o mesmo nome de campo, uma pode ser processada como "vacia" pelo primeiro ciclo (satando a verificação de extensão) e a outra pode ser a que finalmente se move para o destino público sem que a lista de bloqueio seja aplicada novamente. Esse desfase lógico entre validação e persistência permite que um ficheiro com extensão .php (ou payload PHP embebido) acabe na pasta pública e seja executável pelo motor PHP do servidor.
Consequências reais: a exploração bem-sucedida permite um webshell ou qualquer programa PHP com conteúdo malicioso que, ao ser solicitado pelo atacante, execute código no servidor web com os mesmos privilégios que o processo PHP. Na prática isso pode derivar em defacement, persistência com portas traseiras, implantação de malware (por exemplo, droppers que diseminen ransomware), uso do site como distribuição de malware ou nodo de comando e controle, e exfiltração de dados. Dado o amplo uso de formulários com anexos, o vetor é aplicável a uma grande quantidade de sites que usam o Elementor Pro com formulários expostos.
O que não está confirmado (incertidumbres): até a publicação não há dados públicos verificados sobre exploração massiva em estado selvagem (zero-day) antes do adesivo. Também não foi quantificado o número exato de instalações vulneráveis em produção ou se existem variantes do exploit que exijam diferentes ambientes. É razoável estimar que sites sem atualizações automáticas e com formulários públicos são objetivos prováveis, mas o alcance real de ataques dirigidos permanece incerto.
Medidas imediatas e priorizadas para administradores: a ação mais urgente e recomendável é atualizar Elementor Pro à versão 4.2.2 ou posterior. Se a actualização não puder ser aplicada imediatamente, aplique pelo menos uma destas atenuações temporárias:
- Desactivar ou remover temporariamente qualquer Form widget que inclua um File Upload em páginas públicas até aplicar o adesivo.
- Bloquear a execução do PHP na pasta afetada(wp-content/uploads/elementor/forms). Em servidores Apache/Nginx pode impedir que o servidor trate arquivos .php lá por meio de uma directiva de configuração ou .htaccess; isto evita que um .php subido seja interpretado como código, mesmo que exista em disco.
- Inspeccionar e limpar a pasta de upload: procure arquivos .php em wp-content/uploads/elementor/forms e em geral em wp-content/uploads. Por exemplo, desde consola: find wp-content/uploads/elementor/forms -type f -name '*.php' -maxdepth 1 (ajuste segundo seu ambiente). Se você encontrar arquivos PHP que não deveriam estar, trátelos como sinal de compromisso: muévalos fora, cânbieles nome e analícelos em um ambiente seguro, e verifique timestamps e logs de acesso.
- Rever os Registos e Contas: Verifique logs de acesso web por petições a rotas elementor/forms/*.php e verifique a lista de usuários, sessões e mudanças recentes; se houver atividade suspeita, considere o bloqueio temporário do site e uma análise forense. Mude chaves de administrador e FTP/SSH se houver indícios de intrusão.
- Adicionar regras WAF / ModSecurity Para filtrar subidas multipart suspeitas (por exemplo, pedidos com duas partes com o mesmo nome de arquivo ou extensões .php em campos de upload). Embora não seja infalível, um WAF pode mitigar tentativas automatizadas.

- Digitalizar o site com ferramentas especializadas: use scanners de segurança orientados para WordPress como WPScan ou soluções de endpoint/antimalware (Wordfence, Sucuri, etc.) e ferramentas de pesquisa de webshells. Realize também uma auditoria de plugins e temas para detectar modificações não autorizadas e plugins desconhecidos.
Contexto e recomendações a médio prazo: este incidente coincide com outras vulnerabilidades recentes na cadeia WordPress que permitiram RCE através de aumentos de arquivos maliciosos, pelo que é urgente que administradores adoptem políticas robustas de gestão de adesivos, princípio de menor privilégio e segmentação. Bloquear a execução de programas em diretórios de uploads é uma prática de hardening que reduz o impacto de falhas semelhantes. Para mais informações técnicas sobre a vulnerabilidade pública e a entrada de CVE, consulte a ficha no NIST/NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-32475, e detalhes e contexto da descoberta na plataforma do pesquisador através de Patchstack: https://patchstack.com/.
Conclusão: a lógica incorreta entre validação e persistência em um componente de formulários converte um ponto de entrada cotidiano em um vetor de alto risco. Actualizar o Elementor Pro 4.2.2 é a medida imediata e definitiva; entretanto, desativar campos de subida expostos, proibir a execução do PHP em uploads e digitalizar ativamente em busca de webshells são passos concretos que reduzem significativamente o risco de compromisso.
Relacionadas
Mas notícias do mesmo assunto.

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...

Campanha de npm instala RedC2 4.0 ao importar pacotes maliciosos
Pesquisadores em cibersegurança encontraram uma campanha de pacotes maliciosos no ecossistema npm que, à primeira vista, proporcionam utilitários de calendário e cálculo, mas na...

Wazuh integra IA para análise e relatórios com nuvem e implantação local, com controles de governança
Wazuh tem integrado capacidades de inteligência artificial em sua plataforma de segurança, oferecendo uma opção gerenciada na nuvem —denominada Wazuh AI Analyst — e suportando t...

Microsoft Entra ID: vulnerabilidade CVE-2026-69836 explorada e mitigada
A Microsoft tem notificado a existência de uma vulnerabilidade de gravidade máxima no seu serviço de identidade na nuvem - Microsoft Entra ID - catalogada como CVE-2026-69836 e ...

Rust: compromisso da cadeia de abastecimento com arrayref, internment e append-only-vec
O ecossistema de pacotes Rust sofreu uma tentativa de compromisso da cadeia de fornecimento em 20 de agosto de 2026: três versões maliciosas de crates populares foram publicadas...