Aggiornamento urgente: falla critica in Elementor Pro sotto…


È stata identificata una vulnerabilità grave in Elementor Pro (versioni fino alla 4.2.1) che consente a chiunque, anche senza autenticazione, di caricare file pericolosi (come PHP) tramite moduli con campo File Upload e di eseguire codice sul sito. Il problema è risolto dall’aggiornamento alla versione 4.2.2: è fondamentale intervenire subito.
Cosa è successo
Il difetto, identificato come CVE‑2026‑32475, riguarda il modulo Forms di Elementor Pro, in cui il caricamento dei file avviene in due fasi distinte: una di validazione e una di salvataggio. Le due fasi interpretano diversamente un campo vuoto, permettendo di bypassare i controlli e salvare comunque un file PHP nella cartella pubblica wp-content/uploads/elementor/forms/. In questo modo un visitatore anonimo può far caricare ed eseguire un file malevolo sul server. La patch è stata rilasciata nella versione 4.2.2 il 19 agosto 2026, con severità massima (CVSS 9.0).
Perché è importante
- Il sito può essere completamente compromesso: un file PHP caricato può permettere di eseguire codice malevolo o creare backdoor.
- Non serve autenticazione: chiunque può sfruttare la falla se è pubblicato un modulo con campo File Upload.
- Anche dopo la patch, i file già caricati rimangono sul server: è necessario controllare manualmente la directory interessata per rimuoverli.
Cosa fare adesso
- Aggiorna Elementor Pro alla versione 4.2.2 o successiva senza attesa.
- Controlla la directory
wp-content/uploads/elementor/forms/alla ricerca di file con estensione .php, .phtml, .phar o simili – anche se hai già aggiornato. - Se trovi file sospetti, non eliminarli subito: spostali fuori dalla root e analizzali per verificare eventuali compromessi.
- Verifica nei log del server eventuali accessi HTTP a file nella cartella Forms o attività sospette legate a invii di moduli.
- In caso di compromissione, valuta di ripristinare da un backup precedente e ricontrolla le modifiche legittime, invece di cercare di pulire in modo incompleto il sito.
Come ti aiuta Evo Sistemi
In Evo Sistemi possiamo supportarti concretamente per proteggere il tuo sito:
- Realizzazione e aggiornamento sicuro di siti web, per evitare vulnerabilità come questa.
- Audit e interventi in sicurezza informatica, per individuare e rimuovere eventuali backdoor o exploit.
- Supporto per SEO e posizionamento, per garantire che eventuali attacchi non compromettano la visibilità online.
Se desideri una verifica immediata o una messa in sicurezza completa, contattaci.
Domande frequenti
Quale versione risolve la vulnerabilità?
Elemento Pro 4.2.2, rilasciata il 19 agosto 2026, risolve la falla. Le versioni fino alla 4.2.1 ne sono affette. Aggiorna subito.
È necessario controllare cartelle dopo l’aggiornamento?
Sì: l’aggiornamento blocca nuovi attacchi, ma i file già caricati possono rimanere sul server. Controlla wp-content/uploads/elementor/forms/ e rimuovili in sicurezza.
Il plugin gratuito di Elementor è interessato?
No. La vulnerabilità riguarda solo Elementor Pro, perché coinvolge il widget Forms con File Upload, che non è presente nella versione gratuita.
Fonte: BleepingComputer.