WordPress bajo fuego: webshells por Elementor Pro y 3 millones de sitios sin parchear el plugin de migración

Detalle de un formulario web físico sobre una superficie oscura con una carpeta de archivos entreabierta de la que sale una luz roja de alerta
0 0 votos
Valora la Publicación

Dos plugins de WordPress con millones de instalaciones concentraron los ataques de las últimas semanas: Elementor Pro, con explotación masiva confirmada y webshells subidos por el formulario de contacto, y All-in-One WP Migration and Backup, donde más de tres millones de sitios siguen sin actualizar.

Las dos ya tienen parche, pero un sitio con Elementor Pro puede estar comprometido desde el 19 de agosto sin que nadie lo haya notado.

Elementor Pro: un campo de subida de archivos alcanza

CVE-2026-32475 es una subida de archivos sin restricciones en el módulo Forms de Elementor Pro, con CVSS 9.0 y sin necesidad de autenticación. Afecta a todas las versiones hasta la 4.2.1 inclusive y está corregida en la 4.2.2.

El origen es una desincronización entre dos bucles: el que valida la extensión y el que mueve el archivo tratan distinto a las entradas vacías. Mandando dos partes para el mismo campo (una vacía y después un PHP), el validador corta antes de revisar la segunda y el otro igual la escribe en disco.

El archivo queda en wp-content/uploads/elementor/forms/ con un nombre generado por uniqid(), accesible desde internet: pedirlo por HTTP ejecuta el código.

Solo hace falta una página publicada con un widget Form que tenga un campo File Upload con «Required» apagado, que es el valor por defecto.

Ojo con las fechas, que varios medios mezclaron: el changelog oficial ubica la 4.2.2 el 6 de agosto y el advisory de Patchstack salió el 19. Los ataques arrancaron ese mismo día: Wordfence bloqueó más de 190.000 intentos entre el 19 y el 23.

La versión actual de la rama es la 4.2.4, del 31 de agosto.

Cómo detectar si el sitio ya está comprometido

Actualizar no limpia un webshell que ya entró. La revisión mínima:

  • Buscar ejecutables en la carpeta de formularios, que solo debería tener adjuntos: find wp-content/uploads/elementor/forms -type f \( -name '*.php*' -o -name '*.phar' -o -name '.htaccess' \).
  • Revisar los logs desde el 19 de agosto: POST a admin-ajax.php seguidos de un GET directo a un archivo de esa carpeta.
  • Buscar administradores nuevos, archivos raros en wp-content/mu-plugins (se cargan solos, sin activación) y tareas programadas que nadie creó.
  • Cortar la ejecución de PHP dentro de uploads a nivel de servidor web, que además previene el próximo caso igual.

All-in-One WP Migration: la inyección que se dispara al restaurar

El nombre exacto es All-in-One WP Migration and Backup, de ServMask, con más de 5 millones de instalaciones activas. CVE-2026-19949 (CVSS 8.8) es una inyección SQL de segundo orden que afecta a todas las versiones hasta la 7.109 y se corrige en la 7.110, del 20 de agosto.

La cadena es lenta y por eso pasa desapercibida. Un atacante sin autenticar manda un trackback armado a un post público y el dato queda dormido en la tabla de comentarios.

Se dispara cuando un administrador restaura un backup: el «find and replace» del plugin no escapa los valores terminados en barra invertida, la carga se sale del string SQL y filtra la ai1wm_secret_key en un comentario público, que el atacante lee por la REST API. Con esa clave importa un .wpress propio con un must-use plugin adentro, y ahí hay ejecución remota.

Al 3 de septiembre solo el 35% de la base había actualizado: quedan cerca de 3,25 millones de sitios vulnerables.

Acá la detección es distinta: revisá los trackbacks y comentarios pendientes con barras invertidas al final o URLs raras, y borralos antes de restaurar cualquier backup viejo.

El plugin de infraestructura es el que menos se mira

Los dos son plugins de infraestructura, no de negocio: se instalan una vez, se olvidan y corren con permisos amplios.

¿Cuánto tardarías en listar todos los sitios WordPress que administrás con su versión de plugins al día de hoy? Te leemos en los comentarios.

Fuentes

Escrito por

Pablo Ariel Di Loreto

Profesor. Informático. Fanático del helado de dulce de leche. Director de Ingeniería en MODO, y Secretario del Microsoft Users Group Asociación Civil. Además, soy owner de iniciativas como ConoSurTech y Aprender IT.

Ver todas las entradas de Pablo Ariel Di Loreto →
Suscribirse
Notificarme de
guest

0 Comentarios
Viejos
Nuevos Más votados
Scroll al inicio
0
Nos encantaría conocer tu opinión: ¡comenta!x