Nova vulnerabilidade do Elementor Pro descoberta!

O Elementor é um plugin muito usado em sites WordPress, sua versão paga oferece recursos mais avançados e também é usada em milhares de sites. No entanto, recentemente foi anunciado que uma vulnerabilidade foi descoberta na versão Pro do plugin. Nesse post, nós da Hosting Machine vamos te falar mais sobre essa nova vulnerabilidade do Elementor Pro.

Nova vulnerabilidade do Elementor Pro descoberta!

O que é Elementor Pro?

O Elementor Pro é a versão paga do Elementor, que é uma ferramenta para criação e personalização de sites WordPress. Em suma, o Elementor é como um construtor visual de páginas no modelo drag and drop, onde você pode desenvolver páginas sem precisar escrever código. A versão Pro amplia os recursos de criação de sites completos, como pop-ups, recursos para WooCommerce e código personalizado.

Um dos principais recursos disponíveis na versão Pro é o widget Form. Ele te permite criar formulários personalizados para você coletar informações sobre os seus visitantes. Esses formulários podem ter diferentes tipos de campos e recursos adicionais, incluindo campos voltados para o envio de arquivos. Esse recurso está diretamente ligado com essa vulnerabilidade descoberta.

Como mencionado, o Elementor é muito usado no ambiente do WordPress, na sua página oficial diz que mais de 22 milhões de sites o usam. Por conta do seu tamanho, uma falha de segurança em uma funcionalidade acessível aos visitantes pode representar um risco significativo para uma grande quantidade de instalações.

Qual vulnerabilidade foi descoberta?

Os pesquisadores identificaram a vulnerabilidade como CVE-2026-32475 e a classificaram como uma falha de upload irrestrito de arquivos de tipos perigosos. Segundo a Wordfence, todas as versões do Elementor Pro até a 4.2.1 estavam vulneráveis a essa falha. No entanto, a falha foi considerada como nível Crítico porque permitia que um atacante, sem autenticação, enviasse arquivos potencialmente executáveis para um site vulnerável.

O problema estava justamente no processamento dos campos de upload dos formulários. Isto é porque a função Upload::validation() usava o return quando encontrava o primeiro elemento do conjunto de arquivos com o estado UPLOAD_ERR_NO_FILE. No entanto, ao invés de ignorar aquele elemento e continuar a análise dos outros elementos, a execução encerrava a rotina de validação. Dessa forma, o sistema não executava as verificações que deveria aplicar aos arquivos seguintes, incluindo aquelas relacionadas ao tipo e à extensão.

A condição para explorar esse problema também era muito específica, porque o site precisava possuir uma página publicada com um formulário Elementor Pro, que tinha pelo menos um campo de upload de arquivo que não fosse obrigatório. Ou seja, não era suficiente ter uma versão vulnerável para explorar essa falha, a funcionalidade afetada precisava estar disponível em uma página acessível aos visitantes.

Como funcionavam os ataques que usavam essa vulnerabilidade?

O ataque explorava uma falha na maneira como o Elementor Pro validava múltiplos elementos pertencentes a um campo de upload. Isso aconteceu porque um formulário poderia receber informações de arquivos em uma estrutura semelhante a uma lista. Durante a validação, o Elementor analisava esses elementos para verificar se os arquivos atendiam às regras estabelecidas, como tipos e extensões permitidos. O problema acontecia quando o primeiro elemento dessa estrutura indicava que nenhum arquivo havia sido enviado.

Nessa situação específica, a função responsável pela validação utilizava return em vez de continue. Na prática, return encerrava toda a rotina de validação, enquanto continue teria permitido ignorar apenas aquele elemento vazio e prosseguir para os arquivos restantes. Consequentemente, um arquivo que aparecesse posteriormente na mesma estrutura poderia escapar das verificações de extensão e tipo que deveriam protegê-lo.

No entanto, a gravidade do problema piorou ainda mais porque a etapa posterior de processamento não apresentava o mesmo comportamento. Isso ocorre porque o processamento conseguia continuar e tratar o arquivo subsequente enquanto o sistema interrompia prematuramente a validação. Segundo a análise técnica publicada a falha, isso permitia que um arquivo potencialmente executável chegasse ao armazenamento do servidor sem passar pelas verificações esperadas.

Dessa forma, um atacante não precisava possuir uma conta no WordPress para tentar explorar a falha. Ele só precisa encontrar um site vulnerável que apresentasse publicamente um formulário Elementor Pro com um campo de upload não obrigatório. A partir daí, o invasor poderia explorar a falha de validação para realizar um upload indevido, potencialmente abrindo caminho para a execução remota de código e o comprometimento do site.

Qual eram os riscos dessa vulnerabilidade?

O principal risco dessa falha estava na possibilidade de transformar uma funcionalidade legítima de upload em um mecanismo para armazenar arquivos perigosos no servidor. A Wordfence destacou que um atacante não autenticado poderia enviar arquivos potencialmente executáveis, tornando possível chegar à execução remota de código (RCE).

A execução remota de código representa uma ameaça muito grave no WordPress. Isso acontece porque, caso o servidor processe um arquivo executável, o invasor poderá executar comandos na aplicação, dependendo das permissões e da configuração do ambiente. Isso poderia permitir alterações no conteúdo do site, criação ou modificação de arquivos, instalação de mecanismos persistentes de acesso, roubo de informações e comprometimento de outros componentes da instalação. Em cenários mais graves, o invasor poderia ate assumir controle praticamente completo do site.

O risco também envolve confidencialidade, integridade e disponibilidade do site. Já que um comprometimento poderia expor dados armazenados pelo WordPress, modificar páginas e conteúdos, inserir códigos maliciosos ou redirecionamentos e prejudicar o funcionamento do site. Além disso, invasores podem usar posteriormente um site comprometido para distribuir malware, realizar campanhas de phishing ou atacar outros sistemas.

A vulnerabilidade foi corrigida?

A Wordfence já informou que a equipe do Elementor corrigiu a vulnerabilidade do Elementor Pro na versão 4.2.2. Ou seja, a vulnerabilidade afeta todas as versões 4.2.1 e anteriores, enquanto a versão 4.2.2 corrige a falha. Por conta disso, a recomendação é de atualizar o Elementor Pro para uma versão corrigida ou, preferencialmente, para a versão mais recente disponível.

Os desenvolvedores fizeram a correção antes mesmo da divulgação pública da vulnerabilidade. O próprio registro da Wordfence informa que a empresa publicou a falha em 19 de agosto de 2026, mas o histórico do Elementor mostra que os desenvolvedores lançaram a versão 4.2.2 em 6 de agosto de 2026.