Wordfence asegura haber bloqueado más de 440 000 intentos de explotación. Las vulnerabilidades permiten subir archivos PHP y podrían entregar el control completo de una web a los atacantes.
Nueva alerta de máxima prioridad para los administradores de WordPress. Ciberdelincuentes están explotando activamente dos vulnerabilidades críticas en los plugins Elementor Pro y Super Forms, según las investigaciones publicadas por la compañía de seguridad Wordfence.
La dimensión de la ofensiva es considerable: Wordfence afirma haber bloqueado más de 250 000 intentos contra Super Forms y otros 190 000 dirigidos contra Elementor Pro. En conjunto, más de 440 000 intentos de explotación.
El peligro es especialmente elevado porque ambos fallos pueden permitir la carga de archivos PHP maliciosos y la ejecución remota de código, abriendo la puerta a tomar el control de un sitio vulnerable.
Dos vulnerabilidades críticas amenazan a WordPress
Los dos fallos están identificados como CVE-2026-14894 y CVE-2026-32475.
El primero afecta a Super Forms – Drag & Drop Form Builder y alcanza una puntuación CVSS de 9,8 sobre 10. El problema se encuentra en una validación insuficiente del tipo de archivo que permite subir el plugin.
Un atacante no autenticado podría aprovechar el fallo para introducir archivos de cualquier tipo, incluidos archivos PHP ejecutables, y posteriormente ejecutar código en el servidor.
La vulnerabilidad ha sido corregida en Super Forms 6.3.314.
El segundo agujero de seguridad afecta a Elementor Pro y también permite, bajo determinadas condiciones, cargar archivos PHP sin necesidad de autenticarse.
La vulnerabilidad, CVE-2026-32475, ha sido corregida en Elementor Pro 4.2.2.
Más de 440 000 intentos de ataque detectados
Lo más preocupante no es únicamente la existencia de las vulnerabilidades: ya están siendo explotadas en Internet.
Wordfence asegura haber bloqueado más de 250 000 intentos de explotación de CVE-2026-14894 y más de 190 000 contra CVE-2026-32475.
Los ataques contra Super Forms habrían comenzado el 14 de julio de 2026 y fueron aumentando progresivamente hasta superar los 40 000 intentos en un solo día el 18 de agosto.
La explotación dirigida contra Elementor Pro comenzó posteriormente, el 19 de agosto.
Estas cifras corresponden a los ataques observados y bloqueados por la infraestructura de Wordfence, por lo que no equivalen necesariamente a 440 000 páginas web diferentes comprometidas.
Elementor Pro también está siendo explotado activamente
El ataque contra Elementor Pro aprovecha el sistema de subida de archivos incluido en determinados formularios.
Para que CVE-2026-32475 pueda explotarse con éxito, según la investigación citada, la página objetivo debe disponer de al menos una página publicada con Elementor que contenga un widget Form con un campo File Upload.
Los atacantes manipulan la estructura enviada al formulario para conseguir saltarse la validación.
Una vez superado ese control, pueden conseguir que un archivo PHP termine almacenado dentro del directorio correspondiente a las cargas de formularios de Elementor.
El atacante puede entonces solicitar directamente ese archivo al servidor y ejecutar código arbitrario.
De subir un archivo a controlar completamente WordPress
Una vulnerabilidad de carga arbitraria de archivos puede tener consecuencias especialmente graves.
Una vez alojado un archivo PHP malicioso en el servidor, los atacantes pueden utilizarlo como una web shell, es decir, como una puerta desde la que ejecutar posteriormente diferentes acciones sobre el sistema comprometido.
Dependiendo de la configuración y de los permisos disponibles, esto podría facilitar el robo de información, modificación de archivos, creación de cuentas administrativas o control del sitio WordPress.
En el caso de Super Forms, Wordfence ha observado ataques que intentaban introducir una web shell PHP camuflada inicialmente como contenido asociado a una imagen.
El objetivo final era conseguir un mecanismo desde el que introducir posteriormente nuevas cargas maliciosas.
Qué deben hacer los propietarios de páginas WordPress
La prioridad para quienes utilizan alguno de estos dos plugins es actualizar inmediatamente.
Los sitios con Super Forms deben comprobar que disponen de la versión 6.3.314 o posterior, mientras que los usuarios de Elementor Pro deben instalar la versión 4.2.2 o posterior.
Actualizar, sin embargo, puede no ser suficiente cuando una vulnerabilidad ya ha sido explotada.
Wordfence recomienda también analizar la web en busca de señales de compromiso y revisar especialmente la aparición de archivos PHP inesperados o modificados recientemente.
La rapidez resulta crucial. Una vulnerabilidad crítica conocida, con parche disponible y explotación activa confirmada, convierte a cualquier instalación desactualizada en un objetivo potencial.
La advertencia vuelve a recordar uno de los principales problemas del ecosistema WordPress: una página puede tener actualizado el núcleo del CMS y seguir siendo vulnerable por un solo plugin desactualizado.
