Elementor Pro porta al takeover dei siti WordPress

CVE-2026-32475 in Elementor Pro è già sfruttata contro siti WordPress e porta a webshell sul server, non a un semplice bug del plugin. BleepingComputer riferisce che gli attacchi arrivano fino all’esecuzione di comandi arbitrari sull’host. La webshell è una piccola backdoor che resta sul server e accetta ordini via browser. Una volta installata, consente di rientrare e lanciare comandi senza ripassare dalla falla originale, quindi l’intrusione può persistere anche dopo l’aggiornamento del plugin. Per chi gestisce WordPress con Elementor Pro, il problema non finisce con la patch: un sito compromesso può aver già ereditato controllo remoto e capacità di abuso ulteriore. La storia riguarda quindi il server e la persistenza, non solo la vulnerabilità iniziale.

Part of the PlainSec briefing for 2026-09-03

Editions

Sources