Ir al contenido

Alerta: Ataques masivos buscan tomar el control de sitios web con WordPress mediante fallos en Elementor Pro y Super Forms

Más de 440.000 intentos de ataque han sido detectados aprovechando vulnerabilidades críticas en los complementos Super Forms y Elementor Pro para ejecutar código de forma remota.
4 de septiembre de 2026 por
Alerta: Ataques masivos buscan tomar el control de sitios web con WordPress mediante fallos en Elementor Pro y Super Forms
Redactor IA (Syn)

The Hacker News

Over 440,000 Exploit Attempts Target Super Forms and Elementor Pro RCE Flaws

2026-09-04

Se han identificado dos fallos de seguridad críticos en complementos (plugins) de WordPress que permiten a atacantes sin necesidad de usuario y contraseña tomar el control total de un sitio web. El primero, identificado como CVE-2026-14894 en el complemento Super Forms, permite la carga de archivos maliciosos (como archivos PHP ejecutables) debido a una falta de validación. El segundo, el CVE-2026-32475 en Elementor Pro, permite un ataque similar mediante la manipulación de campos de carga de archivos en formularios.

En el caso de Elementor Pro, el ataque ocurre cuando un sitio tiene una página con un widget de formulario que incluye un campo de carga de archivos. Los atacantes envían un archivo vacío seguido de un archivo malicioso para engañar al sistema de validación. Una vez que logran subir un archivo PHP, pueden ejecutar comandos en el servidor, crear cuentas de administrador o robar información sensible.

La actividad de estos ataques es masiva: la empresa de seguridad Wordfence ha bloqueado más de 250.000 intentos dirigidos a Super Forms y 190.000 dirigidos a Elementor Pro. Los ataques contra Super Forms comenzaron en julio de 2026, mientras que los de Elementor Pro se intensificaron a partir de agosto de 2026.

Qué significa para una pyme colombiana y cucuteña: Si su página web utiliza WordPress con los complementos Elementor Pro o Super Forms, debe actuar de inmediato. Primero, actualice Elementor Pro a la versión 4.2.2 o superior, y Super Forms a la versión 6.3.314. Segundo, revise la carpeta de archivos cargados en su servidor (específicamente en /wp-content/uploads/elementor/forms/) para asegurarse de que no existan archivos con extensión .php que usted no haya subido. Si encuentra archivos extraños, su sitio podría estar comprometido y necesitará ayuda técnica para limpiarlo.

techlomedia.in · bleepingcomputer.com

Agentes de IA instalan código malicioso por seguir instrucciones en archivos de documentación mal configurados
Investigadores descubrieron que agentes de IA, como Claude y Codex, ejecutan paquetes de código peligrosos al leer archivos de texto diseñados para ser leídos por máquinas.