Seguridad

Elementor Pro tenía una vulnerabilidad crítica que permitía tomar el control de tu web sin contraseña

CVE-2026-32475, con una puntuación de 9.0 sobre 10, afectaba al módulo de subida de archivos de Elementor Pro. Ya está parcheada, pero conviene entender qué pasó y revisar tu instalación.

Publicado el 4 septiembre 2026 · Equipo mitza.es

Elementor Pro, la versión de pago del constructor visual de páginas más popular para WordPress, tenía una vulnerabilidad crítica identificada como CVE-2026-32475, con una puntuación CVSS de 9.0 sobre 10. El fallo permitía a un atacante ejecutar código de forma remota en el servidor sin necesidad de iniciar sesión ni de tener ningún tipo de credencial: bastaba con encontrar la web afectada y explotar el fallo directamente.

Qué hace que esta vulnerabilidad sea tan grave

Elementor es, con diferencia, uno de los constructores de páginas más usados del ecosistema WordPress: el plugin gratuito, la base sobre la que se instala la versión Pro, supera los 10 millones de instalaciones activas. Eso no significa que 10 millones de webs usaran la versión Pro afectada, pero da una idea del tamaño del ecosistema en el que aparece un fallo de este tipo: cuantas más webs comparten una misma pieza de software, más atractivo resulta para un atacante automatizar la búsqueda de instalaciones vulnerables.

El fallo técnico, explicado sin jerga

El problema estaba en el módulo de subida de archivos de Elementor Pro, el que usan por ejemplo los formularios que permiten a un visitante adjuntar un documento. Cuando alguien subía un archivo sin nombre, el código de validación (el que comprueba que el archivo es del tipo permitido) y el código que realmente procesaba y guardaba el archivo no aplicaban exactamente la misma lógica: uno de los dos podía terminar su comprobación antes de tiempo en ese caso concreto. Esa pequeña diferencia entre "lo que se valida" y "lo que se procesa" es justo el hueco que un atacante necesita: permitía subir un archivo PHP disfrazado, saltándose el filtro de tipo de archivo, y una vez ese archivo malicioso estaba alojado en el servidor, ejecutarlo directamente. El resultado es control remoto sobre el servidor, sin haber iniciado sesión en ningún momento.

Qué versiones estaban afectadas

  • Todas las versiones de Elementor Pro anteriores a la 4.2.2 estaban afectadas.
  • La versión 4.2.2, ya disponible, corrige el fallo.
  • La versión gratuita de Elementor (sin "Pro") no está implicada en este CVE concreto.

Cronología: una divulgación responsable, no un ataque sorpresa

Lo positivo de este caso es cómo se gestionó. El investigador Tin Pham reportó el fallo a Patchstack el 16 de julio de 2026. El equipo de Elementor tuvo un parche preparado al día siguiente, el 17 de julio. Patchstack verificó que la solución funcionaba correctamente el 3 de agosto, y la actualización llegó finalmente a los usuarios en torno al 19-20 de agosto de 2026. Hasta donde reflejan los informes de seguridad disponibles, no se ha detectado explotación activa de este fallo antes del parche: es un ejemplo de divulgación responsable funcionando como debería.

Ahora bien, que no haya habido explotación masiva hasta la fecha no significa que el riesgo haya desaparecido. Los detalles técnicos del fallo ya son públicos, y la experiencia con otras vulnerabilidades de WordPress — como la cadena wp2shell en el núcleo de WordPress que cubrimos hace unas semanas — demuestra que los intentos de explotación oportunista suelen empezar muy poco después de que un fallo se hace público, apuntando precisamente a quien todavía no ha actualizado.

Qué hacer ahora mismo si usas Elementor Pro

Si tu web usa Elementor Pro, estos son los pasos que recomienda Patchstack y que conviene seguir sin demora:

  • Actualiza a Elementor Pro 4.2.2 o superior de inmediato, sin esperar a la siguiente revisión programada.
  • Revisa la carpeta wp-content/uploads/elementor/forms/ en busca de archivos PHP que no reconozcas: actualizar el plugin corrige el fallo hacia adelante, pero no elimina ningún archivo malicioso que ya se hubiera subido antes de aplicar el parche.
  • Si tu web estuvo funcionando con una versión vulnerable durante un tiempo prolongado, conviene hacer una revisión más amplia de esa carpeta de subidas, no solo un vistazo rápido.

Por qué esto importa especialmente para pymes en España

WordPress con Elementor es una de las combinaciones más habituales entre pequeñas empresas y autónomos en España para montar su propia web: es visual, no requiere saber programar y funciona bien para la mayoría de casos. El problema es que, precisamente por eso, casi nadie está pendiente de si hay una actualización crítica de un plugin concreto disponible esta semana. No es (solo) WordPress: el mismo patrón de "actualiza ya, aunque tu web funcione bien" se repite en otros stacks, como vimos con las vulnerabilidades críticas de Next.js de este año.

Esto es exactamente lo que cubre un mantenimiento informático activo: alguien pendiente de los avisos de seguridad de los plugins que usa tu web, aplicando parches antes de que se conviertan en un problema real. Nuestro servicio de mantenimiento informático incluye esta vigilancia, y si quieres un diagnóstico puntual de en qué estado está tu instalación ahora mismo, nuestra auditoría web revisa versiones de plugins, configuración y posibles rastros de compromisos anteriores.

¿Tu WordPress lleva Elementor Pro instalado?

Revisamos la versión de tus plugins, aplicamos las actualizaciones pendientes y comprobamos si hay archivos sospechosos en tu servidor.

Sin spam. Sin llamadas comerciales. Solo tu respuesta personalizada.