Due vulnerabilità critiche in plugin WordPress molto diffusi stanno attirando l’attenzione degli esperti di sicurezza.

I problemi, che riguardano Elementor Pro e Super Forms, permettono in determinate configurazioni di caricare file arbitrari senza autenticazione.

La gravità aumenta perché un file opportunamente preparato può arrivare all’esecuzione di codice sul server. Wordfence ha inoltre rilevato oltre 440.000 tentativi di sfruttamento, confermando che le falle sono già oggetto di attività malevola. Elementor Pro supera i sei milioni di installazioni attive, mentre Super Forms ne conta circa 13.000. Entrambi i plugin hanno ricevuto aggiornamenti correttivi. Per gli amministratori, quindi, la priorità è controllare immediatamente le versioni installate e verificare eventuali segnali di compromissione.

Le vulnerabilità consentono upload senza autenticazione

Il problema più esteso riguarda Elementor Pro. La vulnerabilità CVE-2026-32475 interessa le versioni fino alla 4.2.1 inclusa e ha ottenuto un punteggio CVSS di 9,8 su 10. Il difetto nasce dalla validazione insufficiente dei file caricati attraverso specifiche configurazioni dei moduli Elementor Pro.