Elementor Pro y All-in-One WP Migration: dos fallos que ya se están explotando

Viernes, Septiembre 4, 2026

Si tu web va con WordPress, esta te toca de cerca. Dos plugins muy extendidos arrastran vulnerabilidades críticas, y una de ellas se está explotando ahora mismo.

Elementor Pro (CVE-2026-32475)

Afecta a la versión 4.2.1 y anteriores. Una validación floja en la subida de archivos de los formularios permite colocar un webshell y ejecutar órdenes en el servidor. Los ataques empezaron el 19 de agosto, el mismo día en que Elementor publicó la 4.2.2 con la corrección. Ese detalle importa: entre que sale el parche y lo instalas, la ventana está abierta y hay quien la vigila.

All-in-One WP Migration and Backup (CVE-2026-19949)

Más de cinco millones de instalaciones afectadas. Corregido en la versión 7.110.

Qué hacer, por orden

  1. Actualiza los dos plugins hoy, no en la próxima revisión.
  2. Revisa si han aparecido usuarios administradores que no reconoces.
  3. Mira si hay plugins instalados que tú no pusiste.
  4. Repasa los comentarios y los trackbacks recientes.

Y una cosa que sí depende de nosotros

Ninguna de estas dos vulnerabilidades se arregla desde el servidor: están en el código de tu web. Lo que sí ponemos nosotros es la red debajo. Todos los planes incluyen copias de seguridad diarias, y ese es el motivo de tenerlas: si algo entra, se vuelve atrás en minutos en lugar de reconstruir la web de cero.

Si sospechas que tu sitio está comprometido, abre un ticket y lo miramos contigo. No hace falta que tengas la certeza.

Fuentes: elhacker.NET · elhacker.NET