Elementor lo usano milioni di siti WordPress. Se hai fatto costruire il tuo sito negli ultimi anni, c'è una probabilità concreta che ci giri sopra: è il page builder più diffuso al mondo, quello con cui tante agenzie mettono su una vetrina, un blog o un piccolo e-commerce senza scrivere codice.

E qui sta il problema. Uno strumento che gira su milioni di siti, quando ha un buco, spalanca una porta su mezzo web.

Cosa hanno scoperto

La falla si chiama CVE-2026-32475 e riguarda Elementor Pro nelle versioni precedenti alla 4.2.2. Il meccanismo, ridotto all'osso: un attaccante riesce a caricare sul server un file eseguibile — tipicamente uno script PHP — passando dai controlli che dovrebbero bloccarlo.

Da lì il salto è breve. Un file PHP caricato dove non doveva finire e poi richiamato dal browser diventa RCE, remote code execution: chi attacca esegue il proprio codice sul tuo server, con gli stessi permessi di WordPress. A quel punto il sito non è più tuo.

Cosa ci fa, uno che arriva così in profondità:

  • installa una webshell, un file nascosto che gli dà un pannello di controllo permanente
  • crea un utente admin che non hai messo tu
  • inietta redirect verso pagine di spam o truffa
  • aggancia il tuo dominio a una rete di siti compromessi e lo usa per attaccarne altri

La versione 4.2.2 chiude la falla. Sotto quella soglia, il sito è esposto.

Perché riguarda proprio te

"Ho un sitino, chi vuoi che se lo fili." È il ragionamento più pericoloso che ci sia, e te lo spiego con un numero.

Nessuno, a mano, va a cercare il tuo sito. A cercarlo è un programma. Gli attaccanti scrivono uno script che scandaglia internet a tappeto, chiede a ogni sito "che versione di Elementor monti?" e mette da parte tutti quelli sotto la 4.2.2. Migliaia al giorno. Il tuo dominio finisce come una riga in una lista, insieme a decine di migliaia di altri.

Al programma non interessa se vendi scarpe o se racconti le tue ricette. Gli interessa che la porta sia aperta. Poi il sito compromesso lo rivende, lo affitta per spam, ci nasconde pagine di phishing. Il traffico che avevi tu non conta niente in questa partita.

Non è un caso isolato

Elementor fa rumore perché è enorme. Ma il 2026 sta ammucchiando falle da upload sui plugin di WordPress, e il finale è sempre lo stesso: il controllo del sito passa a chi attacca.

  • Everest Forms (CVE-2026-19598) — oltre 100.000 siti, presa completa del sito
  • Forminator (CVE-2026-15748) — punteggio di gravità 9.8 su 10, di nuovo RCE

Tre plugin diversi, tre autori diversi, stessa radice: un modulo che accetta file dagli utenti e non verifica abbastanza cosa gli arriva. È la classe di bug più redditizia per chi attacca, e i plugin di WordPress ne producono a ripetizione. Il tuo sito, con ogni probabilità, ne monta più di uno.

Cosa fare, adesso

I passi concreti, in ordine.

1. Controlla la versione di Elementor Pro. Nella bacheca di WordPress, vai su Plugin e leggi il numero accanto a Elementor Pro. Sotto la 4.2.2 sei nella zona a rischio.

2. Aggiorna, ma con la rete. Un aggiornamento di un plugin così centrale può rompere il layout delle pagine. Prima fai un backup completo — file e database — poi aggiorna, poi apri le pagine principali e controlla che sia tutto a posto. Se il sito è importante, l'aggiornamento si prova prima su una copia, non in diretta sul sito vero.

3. Non fermarti a Elementor. La falla di oggi si chiama Elementor, quella del mese prossimo avrà un altro nome. Aggiorna tutti i plugin, elimina quelli che non usi più — un plugin disattivato ma lasciato lì resta un file attaccabile — e togli di mezzo temi e plugin abbandonati dal loro autore.

4. Vai a vedere se sei già stato colpito. Se il tuo sito è rimasto vulnerabile per settimane, l'aggiornamento chiude la porta ma non caccia chi è già entrato. Segnali da cercare: utenti admin che non riconosci, file .php comparsi dentro la cartella uploads, redirect strani che partono solo per chi arriva da Google, picchi di traffico in uscita. Nel dubbio, serve una scansione fatta come si deve.

Il punto che sfugge

Tenere aggiornato un sito WordPress sembra una cosa da spuntare una volta e togliersi dai piedi. Invece torna ogni settimana. Le falle escono di continuo, su plugin che nemmeno ricordavi di avere installato, e la finestra tra "scoperta la falla" e "gli script la sfruttano in automatico" ormai si misura in ore.

WPSonar tiene d'occhio questo, per te. Controlliamo le versioni dei plugin dei siti che seguiamo, incrociamo ogni giorno i bollettini di sicurezza come quello di Elementor, e quando esce una falla che ti riguarda applichiamo la patch prima che un programma qualsiasi trovi la tua riga nella lista. Senza che tu debba sapere cos'è una CVE.

Il sito continua a girare. Al resto pensiamo noi.