Atacantes explotan vulnerabilidad crítica en Elementor Pro para WordPress
Una falla de subida de archivos arbitrarios sin autenticación en Elementor Pro ya está siendo explotada activamente. Te explicamos cómo proteger tu sitio y qué pasos seguir de inmediato.
El 19 de agosto de 2026, Wordfence reveló una vulnerabilidad crítica en Elementor Pro que permite a atacantes no autenticados subir archivos arbitrarios, incluyendo PHP ejecutables. Desde entonces, los intentos de explotación se multiplicaron en la red.
Esta falla afecta a más de 6 millones de instalaciones activas y puede derivar en ejecución remota de código y toma total del sitio. Si usás Elementor Pro, es momento de actuar sin demora.
¿Qué tan grave es la vulnerabilidad?
La vulnerabilidad permite que cualquier persona, sin cuenta ni login, suba archivos maliciosos directamente a tu servidor de WordPress. Una vez cargado un archivo PHP, el atacante puede ejecutar comandos, robar datos, instalar backdoors o incluso cifrar el sitio para pedir rescate.
Según los datos de Wordfence, los ataques activos ya están en curso. No se trata de una amenaza teórica: los logs de muchos sitios ya muestran intentos masivos de explotación.
Qué versión corrige el problema
Elementor lanzó una actualización que soluciona esta falla. Si tu versión de Elementor Pro es anterior a la 3.27.0, estás expuesto. Actualizar es la única forma confiable de cerrar la puerta.
Pasos para proteger tu sitio hoy
- Ingresá al panel de WordPress y andá a Plugins > Instalados.
- Buscá "Elementor Pro" y verificá la versión instalada.
- Si ves una versión inferior a 3.27.0, hacé clic en Actualizar ahora.
- Una vez actualizado, borrá cualquier archivo sospechoso que hayas detectado en la carpeta
/wp-content/uploads/elementor/. - Revisá los logs de tu hosting en busca de accesos inusuales desde el 19 de agosto en adelante.
Si no podés actualizar inmediatamente (por incompatibilidad con tu tema o otro plugin), desactivá Elementor Pro hasta que resuelvas el conflicto. Es mejor perder temporalmente el editor visual que sufrir un compromiso total del sitio.
Medidas adicionales de seguridad recomendadas
- Mantené siempre actualizados tanto WordPress como todos los plugins y temas.
- Usá un plugin de seguridad como Wordfence, Sucuri o MalCare que bloquee intentos de explotación automáticos.
- Implementá un Web Application Firewall (WAF) en tu hosting o a través de Cloudflare.
- Realizá copias de seguridad diarias y guardalas fuera del servidor (en cloud o disco externo).
- Limitá los permisos de escritura en carpetas como
uploadscuando no sean estrictamente necesarios.
Cómo verificar si tu sitio ya fue comprometido
Revisá si aparecen archivos PHP desconocidos dentro de la carpeta de Elementor o en la raíz. Buscá líneas extrañas en el archivo functions.php o en plantillas. Si notás tráfico inusual hacia URLs con nombres aleatorios, es una señal de alarma.
En caso de duda, contactá a tu proveedor de hosting para que realice un escaneo profundo o restaurá desde una copia de seguridad limpia anterior al 19 de agosto de 2026.
Mantener Elementor Pro actualizado no es opcional: con más de 6 millones de sitios usando el plugin, se convirtió en uno de los blancos preferidos de los atacantes durante las últimas semanas. Actuá rápido y evitá convertirte en la próxima víctima.