Cerrar Menú
    Últimas noticias

    Begoña Gómez pide la absolución y niega apropiarse del software de la UCM

    septiembre 4, 2026

    María Corina Machado cuestiona el pacto petrolero de Trump con Venezuela

    septiembre 4, 2026

    Las hipotecas mixtas se disparan en España y ya triplican su peso

    septiembre 4, 2026
    Facebook Instagram
    viernes, septiembre 4
    • Horóscopo
    • Horóscopo negro
    • Recetas
    • Motor
    • Viajes
    • Contacto
    Tendencias
    • Begoña Gómez pide la absolución y niega apropiarse del software de la UCM
    • María Corina Machado cuestiona el pacto petrolero de Trump con Venezuela
    • Las hipotecas mixtas se disparan en España y ya triplican su peso
    • Tiroteo entre espías ucranianos destapa una grave lucha interna en Kiev
    • Ataques masivos contra WordPress explotan dos fallos críticos en Elementor Pro y Super Forms
    • Marruecos eleva el pulso por Ceuta: otro ministro reivindica la ciudad
    • Plex lanza una actualización urgente por varios fallos de seguridad
    • Dropbox confirma el hackeo de casi 5 000 cuentas por un antiguo sistema de acceso
    Facebook Instagram
    El VérticeEl Vértice
    • Inicio
    • Política
    • Nacional
      • Alicante
      • Almería
      • Andalucía
      • Aragón
      • Barcelona
      • Cádiz
      • Castellón
      • Cataluña
      • Comunidad Foral de Navarra
      • Comunidad de Madrid
      • Comunidad Valenciana
      • Galicia
      • Granada
      • Jaén
      • Málaga
      • Marbella
      • Murcia
      • Oropesa del Mar
      • Sevilla
      • Zaragoza
    • Internacional
    • Economía
      • Inmobiliario
      • Autónomos
      • Criptomonedas
      • Bolsa
    • Sociedad
      • Sucesos
      • Sanidad
      • Educación
      • Medio Ambiente
      • Transporte
    • Deportes
      • Fútbol
        • Fútbol de Alemania
        • Fútbol de España
        • Fútbol Femenino
        • Fútbol de Francia
        • Fútbol de Inglaterra
        • Fútbol de Italia
        • Futbol 7
      • Baloncesto
      • Tenis
      • Fórmula 1
      • Pádel
      • Béisbol
      • Boxeo
      • Motociclismo
      • Golf
      • Resultados
        • Resultados de la NBA
        • Resultados de la Premier League
    • Tecnología
      • Ciberseguridad
      • Inteligencia Artificial
      • Gaming
      • Herramientas de Inteligencia Artificial
    • Salud
      • Ciencia
      • Estilo de Vida
      • Fitness
      • Recetas
        • Recetas Españolas
        • Recetas Internacionales
        • Repostería
    • Series y Cine
      • Series y Streaming
      • Netflix
      • Cine
      • Cultura
      • Prensa rosa
    El VérticeEl Vértice
    Inicio»Tecnología»Ciberseguridad»Ataques masivos contra WordPress explotan dos fallos críticos en Elementor Pro y Super Forms
    Ciberseguridad

    Ataques masivos contra WordPress explotan dos fallos críticos en Elementor Pro y Super Forms

    septiembre 4, 2026No hay comentarios4 minutos
    Facebook Twitter LinkedIn Telegram Pinterest Tumblr Reddit WhatsApp Correo electrónico
    Ataques masivos contra WordPress
    Compartir
    WhatsApp Facebook Twitter LinkedIn Reddit Telegram Copiar enlace Correo electrónico
    Añádenos en Google

    Wordfence asegura haber bloqueado más de 440 000 intentos de explotación. Las vulnerabilidades permiten subir archivos PHP y podrían entregar el control completo de una web a los atacantes.

    Nueva alerta de máxima prioridad para los administradores de WordPress. Ciberdelincuentes están explotando activamente dos vulnerabilidades críticas en los plugins Elementor Pro y Super Forms, según las investigaciones publicadas por la compañía de seguridad Wordfence.

    IAvatares — avatares con inteligencia artificial

    La dimensión de la ofensiva es considerable: Wordfence afirma haber bloqueado más de 250 000 intentos contra Super Forms y otros 190 000 dirigidos contra Elementor Pro. En conjunto, más de 440 000 intentos de explotación.

    El peligro es especialmente elevado porque ambos fallos pueden permitir la carga de archivos PHP maliciosos y la ejecución remota de código, abriendo la puerta a tomar el control de un sitio vulnerable.

    Dos vulnerabilidades críticas amenazan a WordPress

    Los dos fallos están identificados como CVE-2026-14894 y CVE-2026-32475.

    El primero afecta a Super Forms – Drag & Drop Form Builder y alcanza una puntuación CVSS de 9,8 sobre 10. El problema se encuentra en una validación insuficiente del tipo de archivo que permite subir el plugin.

    Un atacante no autenticado podría aprovechar el fallo para introducir archivos de cualquier tipo, incluidos archivos PHP ejecutables, y posteriormente ejecutar código en el servidor.

    La vulnerabilidad ha sido corregida en Super Forms 6.3.314.

    El segundo agujero de seguridad afecta a Elementor Pro y también permite, bajo determinadas condiciones, cargar archivos PHP sin necesidad de autenticarse.

    La vulnerabilidad, CVE-2026-32475, ha sido corregida en Elementor Pro 4.2.2.

    Más de 440 000 intentos de ataque detectados

    Lo más preocupante no es únicamente la existencia de las vulnerabilidades: ya están siendo explotadas en Internet.

    Wordfence asegura haber bloqueado más de 250 000 intentos de explotación de CVE-2026-14894 y más de 190 000 contra CVE-2026-32475.

    Los ataques contra Super Forms habrían comenzado el 14 de julio de 2026 y fueron aumentando progresivamente hasta superar los 40 000 intentos en un solo día el 18 de agosto.

    La explotación dirigida contra Elementor Pro comenzó posteriormente, el 19 de agosto.

    Estas cifras corresponden a los ataques observados y bloqueados por la infraestructura de Wordfence, por lo que no equivalen necesariamente a 440 000 páginas web diferentes comprometidas.

    Elementor Pro también está siendo explotado activamente

    El ataque contra Elementor Pro aprovecha el sistema de subida de archivos incluido en determinados formularios.

    Para que CVE-2026-32475 pueda explotarse con éxito, según la investigación citada, la página objetivo debe disponer de al menos una página publicada con Elementor que contenga un widget Form con un campo File Upload.

    Los atacantes manipulan la estructura enviada al formulario para conseguir saltarse la validación.

    Una vez superado ese control, pueden conseguir que un archivo PHP termine almacenado dentro del directorio correspondiente a las cargas de formularios de Elementor.

    El atacante puede entonces solicitar directamente ese archivo al servidor y ejecutar código arbitrario.

    De subir un archivo a controlar completamente WordPress

    Una vulnerabilidad de carga arbitraria de archivos puede tener consecuencias especialmente graves.

    Una vez alojado un archivo PHP malicioso en el servidor, los atacantes pueden utilizarlo como una web shell, es decir, como una puerta desde la que ejecutar posteriormente diferentes acciones sobre el sistema comprometido.

    Dependiendo de la configuración y de los permisos disponibles, esto podría facilitar el robo de información, modificación de archivos, creación de cuentas administrativas o control del sitio WordPress.

    En el caso de Super Forms, Wordfence ha observado ataques que intentaban introducir una web shell PHP camuflada inicialmente como contenido asociado a una imagen.

    El objetivo final era conseguir un mecanismo desde el que introducir posteriormente nuevas cargas maliciosas.

    Qué deben hacer los propietarios de páginas WordPress

    La prioridad para quienes utilizan alguno de estos dos plugins es actualizar inmediatamente.

    Los sitios con Super Forms deben comprobar que disponen de la versión 6.3.314 o posterior, mientras que los usuarios de Elementor Pro deben instalar la versión 4.2.2 o posterior.

    Actualizar, sin embargo, puede no ser suficiente cuando una vulnerabilidad ya ha sido explotada.

    Wordfence recomienda también analizar la web en busca de señales de compromiso y revisar especialmente la aparición de archivos PHP inesperados o modificados recientemente.

    La rapidez resulta crucial. Una vulnerabilidad crítica conocida, con parche disponible y explotación activa confirmada, convierte a cualquier instalación desactualizada en un objetivo potencial.

    La advertencia vuelve a recordar uno de los principales problemas del ecosistema WordPress: una página puede tener actualizado el núcleo del CMS y seguir siendo vulnerable por un solo plugin desactualizado.

    Auditoría Web 360° Chollones

    Auditoría Web 360°

    Consultar

    Ver en Chollones 🛒
    PURIFYING CLEANSER Chollones

    PURIFYING CLEANSER

    24,95€

    Ver en Chollones 🛒
    Tour en Quad – Sierra de Mijas Málaga Chollones

    Tour en Quad – Sierra de Mijas Málaga

    72,00€

    Ver en Chollones 🛒

    Comparte. Facebook Twitter Pinterest LinkedIn Tumblr Telegram
    Artículo anteriorMarruecos eleva el pulso por Ceuta: otro ministro reivindica la ciudad
    Artículo siguiente Tiroteo entre espías ucranianos destapa una grave lucha interna en Kiev

    Otras noticias

    Plex lanza una actualización urgente por varios fallos de seguridad

    septiembre 4, 2026 Ciberseguridad

    Dropbox confirma el hackeo de casi 5 000 cuentas por un antiguo sistema de acceso

    septiembre 4, 2026 Ciberseguridad

    La IA comprime un ciberataque de dos semanas en solo 10 horas

    septiembre 4, 2026 Ciberseguridad
    Añadir un comentario
    Dejar una respuesta Cancelar respuesta

    Demo
    Demo
    Últimas noticias

    Begoña Gómez pide la absolución y niega apropiarse del software de la UCM

    septiembre 4, 2026

    María Corina Machado cuestiona el pacto petrolero de Trump con Venezuela

    septiembre 4, 2026

    Las hipotecas mixtas se disparan en España y ya triplican su peso

    septiembre 4, 2026
    Demo
    Demo

    El Vértice es un diario digital que analiza la realidad desde el punto donde todo converge: los hechos, el contexto y las consecuencias.
    Política, economía, sociedad y actualidad explicadas con profundidad, criterio y visión crítica.
    No seguimos el ruido. Vamos al fondo.
    Porque entender lo que pasa hoy es clave para decidir mañana.

    Facebook Instagram
    Lo último

    Begoña Gómez pide la absolución y niega apropiarse del software de la UCM

    septiembre 4, 2026

    María Corina Machado cuestiona el pacto petrolero de Trump con Venezuela

    septiembre 4, 2026

    Las hipotecas mixtas se disparan en España y ya triplican su peso

    septiembre 4, 2026
    © 2026 El Vértice, tu canal de noticias en español
    • Inicio
    • Contacto
    • Publicidad
    • Aviso legal
    • Política de privacidad
    • Política de cookies
    • Términos y condiciones

    Escriba arriba y pulse Enter para buscar. Pulse Esc para cancelar.

    Gestionar consentimiento
    Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
    Funcional Siempre activo
    El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
    Preferencias
    El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
    Estadísticas
    El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
    Marketing
    El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
    • Administrar opciones
    • Gestionar los servicios
    • Gestionar {vendor_count} proveedores
    • Leer más sobre estos propósitos
    Ver preferencias
    • {title}
    • {title}
    • {title}
    Mundial