O Elementor Pro 4.2.1 e versões anteriores podem ser comprometidos por uma falha de execução remota de código (RCE) não autenticada no campo de upload de arquivos do widget Forms; o problema foi corrigido na versão 4.2.2, portanto, sites que utilizam o código antigo devem atualizar imediatamente.

O que o bug faz

A vulnerabilidade possui uma classificação CVSS 9.0, o que significa que um invasor que consiga acessar um site vulnerável pode executar código PHP arbitrário no servidor sem precisar fazer login ou fornecer qualquer credencial. O problema reside na forma como o Elementor Pro processa uploads de arquivos em seu widget Forms. O plugin executa dois loops separados: um que valida cada arquivo enviado e outro que salva o arquivo no diretório de uploads acessível via web.

Um invasor pode criar uma única requisição que contenha dois arquivos. O primeiro arquivo recebe um nome vazio, o que faz com que o loop de validação ignore sua verificação. O segundo arquivo, um script PHP malicioso, passa pelo segundo loop e é gravado em uma pasta pública. Como o Elementor Pro nomeia os arquivos enviados usando um timestamp, o invasor pode prever o nome do arquivo e, posteriormente, solicitá-lo diretamente para executar o código.

Como a falha surgiu

O design de loop duplo foi projetado para manter a validação e o armazenamento independentes, mas a falta de uma verificação de integridade compartilhada permitiu que o truque do nome vazio passasse despercebido. O bug afeta todas as instalações que utilizam o campo de upload de arquivos do widget Forms, independentemente de o proprietário do site ter habilitado esse recurso para os visitantes.

Quem está em risco

Qualquer site WordPress que tenha o Elementor Pro 4.2.1 ou uma versão anterior instalada está exposto. Como o exploit não requer autenticação, mesmo sites que restringem o acesso de administrador estão vulneráveis. Uma exploração bem-sucedida concede ao invasor controle total sobre o ambiente de hospedagem, abrindo as portas para roubo de dados, desfiguração de sites (defacement) ou a implantação de ransomware.

O que fazer agora

  • Verifique a versão instalada com o comando WordPress CLI:

    wp plugin list --name=elementor-pro --field=version
    
  • Se a saída mostrar 4.2.1 ou inferior, atualize para a versão 4.2.2 ou posterior imediatamente. A atualização substitui a lógica de upload defeituosa por uma rotina única e atômica de validação e salvamento que bloqueia o bypass do nome vazio.

  • Após a atualização, audite o diretório de uploads em busca de quaisquer arquivos PHP que correspondam ao padrão de timestamp usado pelo plugin e remova-os.

  • Considere desativar o campo de upload de arquivos em formulários públicos até que a correção seja aplicada, especialmente em sites de alto tráfego.

Contraponto

Alguns desenvolvedores argumentam que o risco é limitado porque o exploit exige que o widget Forms esteja configurado com um campo de upload de arquivos que seja publicamente acessível. No entanto, muitos sites baseados em Elementor expõem tais formulários para contato, candidaturas de emprego ou conteúdo gerado pelo usuário, tornando a condição comum o suficiente para que a vulnerabilidade seja considerada crítica.

O que observar a seguir

Pesquisadores de segurança esperam que novos alertas de segurança apareçam à medida que mais sites relatem tentativas de exploração. Fique atento às comunicações oficiais do Elementor e a bancos de dados de vulnerabilidades confiáveis para quaisquer correções ou mitigações subsequentes.

Resumo: A falha de RCE no Elementor Pro 4.2.1 e versões anteriores é um vetor de ataque de alta severidade que não exige login. Atualizar para a versão 4.2.2 é a única defesa confiável; adiar a atualização coloca seu servidor e seus dados em sério risco.