← WP Blog BR

O módulo de Formulários do Elementor Pro (até a versão 4.2.1) tem uma falha no campo de upload de arquivos: dois laços separados tratam a checagem de extensão e o envio do arquivo de forma inconsistente, permitindo que um atacante não autenticado contorne a lista de extensões bloqueadas e grave um arquivo PHP em diretório público, alcançando execução remota de código. Basta o site ter uma página com um formulário Elementor contendo campo de upload — configuração comum em formulários de candidatura, suporte e contato. A Elementor lançou a versão 4.2.2 em 19/08/2026 corrigindo o problema; a falha foi reportada via Patchstack Bug Bounty Program e, até a publicação, não havia evidência de exploração ativa.

Fonte: https://thehackernews.com/2026/08/elementor-pro-flaw-could-let.html

O que fazer?

Para proteger seu site da falha crítica (CVE-2026-32475) no Elementor Pro que permite execução remota de código (RCE), atualize imediatamente o plugin para a versão 4.2.2 ou superior. A vulnerabilidade permite que atacantes não autenticados façam upload de arquivos maliciosos, exigindo também a verificação de arquivos PHP suspeitos na pasta de uploads e a desativação temporária do campo de upload de arquivos se necessário.