Dos plugins de WordPress con millones de instalaciones concentraron los ataques de las últimas semanas: Elementor Pro, con explotación masiva confirmada y webshells subidos por el formulario de contacto, y All-in-One WP Migration and Backup, donde más de tres millones de sitios siguen sin actualizar.
Las dos ya tienen parche, pero un sitio con Elementor Pro puede estar comprometido desde el 19 de agosto sin que nadie lo haya notado.
Elementor Pro: un campo de subida de archivos alcanza
CVE-2026-32475 es una subida de archivos sin restricciones en el módulo Forms de Elementor Pro, con CVSS 9.0 y sin necesidad de autenticación. Afecta a todas las versiones hasta la 4.2.1 inclusive y está corregida en la 4.2.2.
El origen es una desincronización entre dos bucles: el que valida la extensión y el que mueve el archivo tratan distinto a las entradas vacías. Mandando dos partes para el mismo campo (una vacía y después un PHP), el validador corta antes de revisar la segunda y el otro igual la escribe en disco.
El archivo queda en wp-content/uploads/elementor/forms/ con un nombre generado por uniqid(), accesible desde internet: pedirlo por HTTP ejecuta el código.
Solo hace falta una página publicada con un widget Form que tenga un campo File Upload con «Required» apagado, que es el valor por defecto.
Ojo con las fechas, que varios medios mezclaron: el changelog oficial ubica la 4.2.2 el 6 de agosto y el advisory de Patchstack salió el 19. Los ataques arrancaron ese mismo día: Wordfence bloqueó más de 190.000 intentos entre el 19 y el 23.
La versión actual de la rama es la 4.2.4, del 31 de agosto.
Cómo detectar si el sitio ya está comprometido
Actualizar no limpia un webshell que ya entró. La revisión mínima:
- Buscar ejecutables en la carpeta de formularios, que solo debería tener adjuntos:
find wp-content/uploads/elementor/forms -type f \( -name '*.php*' -o -name '*.phar' -o -name '.htaccess' \). - Revisar los logs desde el 19 de agosto: POST a
admin-ajax.phpseguidos de un GET directo a un archivo de esa carpeta. - Buscar administradores nuevos, archivos raros en
wp-content/mu-plugins(se cargan solos, sin activación) y tareas programadas que nadie creó. - Cortar la ejecución de PHP dentro de
uploadsa nivel de servidor web, que además previene el próximo caso igual.
All-in-One WP Migration: la inyección que se dispara al restaurar
El nombre exacto es All-in-One WP Migration and Backup, de ServMask, con más de 5 millones de instalaciones activas. CVE-2026-19949 (CVSS 8.8) es una inyección SQL de segundo orden que afecta a todas las versiones hasta la 7.109 y se corrige en la 7.110, del 20 de agosto.
La cadena es lenta y por eso pasa desapercibida. Un atacante sin autenticar manda un trackback armado a un post público y el dato queda dormido en la tabla de comentarios.
Se dispara cuando un administrador restaura un backup: el «find and replace» del plugin no escapa los valores terminados en barra invertida, la carga se sale del string SQL y filtra la ai1wm_secret_key en un comentario público, que el atacante lee por la REST API. Con esa clave importa un .wpress propio con un must-use plugin adentro, y ahí hay ejecución remota.
Al 3 de septiembre solo el 35% de la base había actualizado: quedan cerca de 3,25 millones de sitios vulnerables.
Acá la detección es distinta: revisá los trackbacks y comentarios pendientes con barras invertidas al final o URLs raras, y borralos antes de restaurar cualquier backup viejo.
El plugin de infraestructura es el que menos se mira
Los dos son plugins de infraestructura, no de negocio: se instalan una vez, se olvidan y corren con permisos amplios.
¿Cuánto tardarías en listar todos los sitios WordPress que administrás con su versión de plugins al día de hoy? Te leemos en los comentarios.
Fuentes
- Patchstack — Arbitrary File Upload in WordPress Elementor Pro Plugin (CVE-2026-32475)
- Elementor — Changelog oficial de Elementor Pro
- BleepingComputer — Critical Elementor Pro flaw exploited to take over WordPress sites
- WordPress.org — All-in-One WP Migration and Backup, changelog 7.110
- NVD — CVE-2026-19949
- SecurityWeek — Over 3 Million WordPress Sites Affected by Migration Plugin Vulnerability


