fbpx

Falha crítica no Elementor Pro exige atualização urgente

falha-critica-elementor-pro-atualizacao-4-2-2-mundo-smart

Uma falha crítica no Elementor Pro permite que um visitante sem autenticação carregue ficheiros executáveis em determinados sites WordPress. A vulnerabilidade recebeu o identificador CVE-2026-32475 e afeta as versões até à 4.2.1. A correção está disponível no Elementor Pro 4.2.2, lançado a 19 de agosto de 2026.

O problema pode resultar na execução remota de código no servidor, o que abre caminho ao controlo do site, à instalação de portas de entrada e ao acesso a informação alojada na mesma conta. A recomendação é atualizar de imediato, mesmo que o site pareça funcionar normalmente.

Que sites estão expostos

A falha encontra-se no módulo de formulários do Elementor Pro. Para o ataque funcionar, o site precisa de ter uma página publicada com o widget Form e um campo File Upload. É uma configuração comum em formulários de candidatura, pedidos de suporte ou envio de documentos.

O campo de carregamento trata a validação e a gravação dos ficheiros em passos diferentes. Em versões vulneráveis, esses passos podem interpretar de forma desigual uma submissão preparada para contornar o bloqueio de extensões perigosas. O resultado é a possibilidade de guardar um ficheiro PHP numa pasta pública do WordPress.

Não é necessário ter uma conta no site para explorar a falha. No entanto, a vulnerabilidade não significa que todas as instalações do Elementor Pro tenham sido comprometidas. O risco depende da versão instalada e da existência de um formulário público com carregamento de ficheiros.

O que deve fazer agora

A medida principal é atualizar o Elementor Pro para a versão 4.2.2 ou posterior. O changelog oficial confirma alterações de segurança no widget Form. A atualização deve ser feita a partir do painel do WordPress ou através do canal legítimo usado para gerir a licença, nunca a partir de um ficheiro recebido por email ou de uma página não oficial.

Depois da atualização, confirme que o site e os formulários continuam a funcionar. Se não puder aplicar a correção de imediato, peça apoio ao alojamento ou ao responsável técnico e considere desativar temporariamente os formulários com carregamento de ficheiros.

Também é prudente garantir que existem cópias de segurança recentes e isoladas do servidor. Uma cópia guardada apenas na mesma conta de alojamento pode ficar inacessível se o ambiente for comprometido.

Atualizar não elimina uma intrusão anterior

A versão 4.2.2 fecha a falha, mas não remove ficheiros que possam ter sido carregados antes da correção. Os responsáveis por sites que usavam a configuração afetada devem rever a pasta de uploads dos formulários do Elementor, os utilizadores administradores, alterações recentes a plugins e temas e os registos do servidor.

Ficheiros PHP inesperados na pasta wp-content/uploads/elementor/forms/ merecem investigação. Ainda assim, apagar um ficheiro isolado sem perceber a extensão do incidente pode deixar outras portas de entrada ativas. Perante sinais suspeitos, a opção mais segura é preservar registos e recorrer ao alojamento ou a um especialista em resposta a incidentes.

Porque a falha é considerada crítica

A Patchstack atribuiu uma pontuação CVSS de 9,0 e classifica a vulnerabilidade como de prioridade elevada. A combinação de acesso sem autenticação, ficheiros executáveis e uma funcionalidade comum aumenta o risco de exploração em escala.

A atualização é, por isso, mais urgente do que uma manutenção de rotina. Quem gere um site com Elementor Pro deve verificar hoje a versão instalada, aplicar a 4.2.2 ou mais recente e analisar o ambiente se existiu um formulário público com anexos.

Fontes: Patchstack · Elementor · The Hacker News · CVE