ESCRÍBENOS: contacto@techplanet.es

Tech Planet

  • HARDWARE
  • SOFTWARE
  • PERIFÉRICOS
  • FORMACIÓN
  • PRODUCTIVIDAD
  • NOTICIAS
  • PRESUPUESTOS PC
  • GUÍAS
  • RANKINGS
  • Inicio
  • Noticias
  • Elementor corrige un fallo que crea cuentas admin en hasta 2 millones de webs

Elementor corrige un fallo que crea cuentas admin en hasta 2 millones de webs

Ilustración de una fila de bloques blancos y grises con una marca de verificación verde, uno de ellos negro y agrietado que se deshace en fragmentos verdes
sábado, 26 septiembre 2026 / Publicado en Noticias

Elementor corrige un fallo que crea cuentas admin en hasta 2 millones de webs

Imagen: Patchstack

Una vulnerabilidad de tipo CSRF (cross-site request forgery) en el plugin Elementor para WordPress podía permitir a un atacante no autenticado crear cuentas de administrador en el sitio afectado. Según recoge BleepingComputer, bastaba con engañar a un administrador con sesión iniciada para que abriera un enlace malicioso, lo que hacía que su sesión autenticada ejecutase una acción permitida por la API REST de WordPress.

En las instalaciones por defecto, el resultado era la creación de una cuenta de administrador controlada por el atacante. Elementor Website Builder es un plugin de gran difusión, activo en 10 millones de sitios web, que permite construir páginas mediante un editor de arrastrar y soltar.


El fallo solo afecta a dos versiones concretas del plugin

La vulnerabilidad, que todavía no tiene identificador asignado, impacta únicamente a las versiones 4.3.0 y 4.3.1 de Elementor. Según las estadísticas de WordPress.org, ambas versiones están instaladas en hasta 2 millones de sitios.

La firma de seguridad Patchstack reportó el problema al equipo de Elementor el 22 de septiembre, tras recibir el aviso del cazador de bugs conocido como «Saggre». Elementor publicó una corrección dos días después, en la versión 4.3.2 del plugin.

Según el análisis de Patchstack, el fallo de CSRF se debe a que el módulo Editor Events de Elementor comprueba la ruta bruta de la petición en busca de la cadena elementor/v1/events/ y, cuando la encuentra, salta la validación del nonce REST de WordPress. Como la URI también contiene parámetros de consulta controlados por el atacante, es posible añadir esa ruta a peticiones dirigidas a otros endpoints REST y conseguir que un usuario con sesión iniciada las ejecute con sus propios privilegios.

Patchstack señala que el fallo puede explotarse en ataques de un solo clic contra un administrador con sesión iniciada, para crear una nueva cuenta de administrador bajo control del atacante. «Un enlace, abierto por un usuario de WordPress con sesión iniciada, hace que ese usuario lleve a cabo cualquier acción de la API REST que su cuenta tenga permitido realizar», explica la firma.

La compañía de seguridad añade que el ataque no requiere JavaScript, una página web controlada por el atacante ni el envío de un formulario, y que el enlace puede llegar a la víctima por correo electrónico, un mensaje de chat o un comentario en el propio sitio. Las versiones de Elementor anteriores a la 4.3.0 no incluyen el módulo Editor Events y, según Patchstack, no están afectadas por este fallo.


Afecta a toda la API REST del sitio, no solo a Elementor

El análisis de Patchstack añade dos detalles que no están en la primera noticia. El primero es que el módulo afectado depende de un experimento oculto, que no aparece en la pantalla de experimentos de Elementor y que viene activado por defecto en todos los sitios cuya primera instalación de Elementor fue la 3.32.0 o posterior: una instalación estándar de la 4.3.0 o la 4.3.1, sin ajustes cambiados ni otros plugins, ya es vulnerable.

El segundo es el alcance. Como la comprobación se hace antes de que WordPress resuelva la ruta, el salto afecta a toda la API REST del sitio, incluidas las rutas del núcleo de WordPress y las de cualquier otro plugin instalado. Además de crear un administrador, el investigador demostró que una petición a los ajustes del sitio pasaba de devolver un error 401 a entregar esos ajustes. Según Patchstack, la 4.3.2 corrige el problema comprobando la ruta que WordPress ya ha resuelto, en lugar de la dirección completa, y exigiendo que empiece por el espacio de nombres de Elementor.


Qué debe hacer quien administra un sitio con Elementor

Patchstack recomienda actualizar Elementor a la versión 4.3.2 o posterior, y BleepingComputer, hacerlo cuanto antes. La 4.3.2 se publicó el 24 de septiembre, según el registro de cambios del plugin en WordPress.org.


Te puede interesar

Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.

Imagen Producto Características Comprar
Lenovo Legion 5 Gen 10, 15,1″ OLED Lenovo Legion 5 Gen 10, 15,1″ OLED RTX 5070 · Intel Core i7-13650HX · 32 GB de RAM · 1 TB SSD · OLED WQXGA a 165 Hz · Wi-Fi 7 · teclado español Ver precio en Amazon
ASUS V16 V3607VM-RP011, 16″ ASUS V16 V3607VM-RP011, 16″ RTX 5060 de 8 GB · Intel Core 7 240H · 16 GB de RAM · 1 TB SSD · 16″ WUXGA a 144 Hz · sin sistema operativo Ver precio en Amazon
Microsoft Surface Pro 12″, Snapdragon X Plus Microsoft Surface Pro 12″, Snapdragon X Plus Copilot+ PC · Snapdragon X Plus · 16 GB de RAM · 512 GB SSD · hasta 16 horas de vídeo local Ver precio en Amazon
MacBook Air de 13,6″ plateado, abierto y visto de frente con la pantalla encendida Apple MacBook Air 13,6″ M5 Chip M5 · CPU de 10 núcleos y GPU de 8 · 16 GB de memoria unificada · 512 GB SSD · pantalla Liquid Retina · teclado español Ver precio en Amazon


Escrito por Eloy Andrade

También podría interesarte

Dos escuadras de soldados, una azul y otra naranja, asaltan una torre de piedra en una arena con cajas. Imagen generada con IA.
Counter-Strike 2 estrena Rush, un modo 3 contra 3, y cambia la elección de mapas en Premier
Tarjeta gráfica de doble ventilador instalada en placa base dentro de chasis transparente, con iluminación azul y cables conectados. Imagen generada con IA.
Filtración: NVIDIA lanzaría las RTX 60 y Rubin en la primera mitad de 2027
Panel de la herramienta Recon con miles de claves robadas listadas por servicio, en una captura publicada por Google
Google halla un sistema de IA que gestionó 23.800 credenciales robadas

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

BUSCAR

POSTS RECIENTES

  • Ilustración de una fila de bloques blancos y grises con una marca de verificación verde, uno de ellos negro y agrietado que se deshace en fragmentos verdes

    Elementor corrige un fallo que crea cuentas admin en hasta 2 millones de webs

    Una vulnerabilidad de tipo CSRF en el plugin El...
  • Robot aspirador Eufy Omni C20 acoplado a su estación de autovaciado y lavado, sobre fondo blanco

    Eufy corrige tres vulnerabilidades de sus robots aspiradores Omni C20 y X10 Pro

    Eufy ha corregido en la versión 1.6.4 tres vuln...
  • Cuatro campeones de Quake Champions posan armados sobre un fondo negro: una mujer de pelo azul, dos guerreros acorazados y un soldado

    Quake Champions deja de ser gratuito y pasa a ser de pago solo en Steam

    Quake Champions pasa a ser de pago y solo en St...
  • La webcam Razer Kiyo V2 Pro, negra y con el objetivo redondo, colocada sobre el borde de un monitor con un fondo de colores

    Razer lanza la Kiyo V2 Pro, una webcam 4K a 60 FPS con sensor Sony STARVIS 2

    La Razer Kiyo V2 Pro graba en 4K a 60 FPS con u...
  • Un portátil en un escritorio de madera con tres paneles flotantes: un documento, un gráfico de barras y una diapositiva. Imagen generada con IA.

    Microsoft presenta el nuevo Copilot: Home, Code, Autopilot y Word, Excel y PowerPoint dentro

    Microsoft presenta el nuevo Copilot con Home, C...

ARCHIVO

  • septiembre 2026
  • agosto 2026
  • julio 2026
  • junio 2026
  • mayo 2026
  • abril 2026
  • marzo 2026
  • febrero 2026
  • enero 2026
  • diciembre 2025
  • noviembre 2025
  • octubre 2025
  • septiembre 2025

CATEGORÍAS

  • Consolas
  • Formación
  • Gaming
  • Guías
  • Hardware
  • Noticias
  • Periféricos
  • Presupuestos PC
  • Productividad
  • Rankings
  • Redes
  • Seguridad
  • Sistemas operativos
  • Software
  • Tablets
  • Tecnología
  • Todas las noticias

Tech Planet es tu punto de encuentro para estar al día en informática y hardware. Publicamos comparativas, configuraciones de PC, consejos de software y guías prácticas para que saques el máximo partido a tus equipos. Con un estilo claro y accesible, acercamos la tecnología a usuarios de todos los niveles.

Únete a la newsletter de Tech Planet

Cada domingo enviamos un resumen con los mejores artículos de la semana.

¡No hacemos spam! Lee nuestra política de privacidad para obtener más información.

Revisa tu bandeja de entrada o la carpeta de spam para confirmar tu suscripción.

contacto@techplanet.es

CATEGORÍAS

  • HARDWARE
  • SOFTWARE
  • PERIFÉRICOS
  • FORMACIÓN
  • PRODUCTIVIDAD
  • NOTICIAS
  • PRESUPUESTOS PC
  • GUÍAS
  • RANKINGS

SOCIAL MEDIA

TEXTOS LEGALES

  • AVISO LEGAL
  • POLÍTICA DE PRIVACIDAD
  • POLÍTICA DE COOKIES

Powered by Trígono Comunicación | © 2026  Tech Planet | En calidad de Afiliado de Amazon, Tech Planet obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables.

SUBIR
Gestionar consentimiento
Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
Funcional Siempre activo
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Marketing
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Administrar opciones
  • Gestionar los servicios
  • Gestionar {vendor_count} proveedores
  • Leer más sobre estos propósitos
Ver preferencias
  • {title}
  • {title}
  • {title}