Imagen: Patchstack
Una vulnerabilidad de tipo CSRF (cross-site request forgery) en el plugin Elementor para WordPress podía permitir a un atacante no autenticado crear cuentas de administrador en el sitio afectado. Según recoge BleepingComputer, bastaba con engañar a un administrador con sesión iniciada para que abriera un enlace malicioso, lo que hacía que su sesión autenticada ejecutase una acción permitida por la API REST de WordPress.
En las instalaciones por defecto, el resultado era la creación de una cuenta de administrador controlada por el atacante. Elementor Website Builder es un plugin de gran difusión, activo en 10 millones de sitios web, que permite construir páginas mediante un editor de arrastrar y soltar.
El fallo solo afecta a dos versiones concretas del plugin
La vulnerabilidad, que todavía no tiene identificador asignado, impacta únicamente a las versiones 4.3.0 y 4.3.1 de Elementor. Según las estadísticas de WordPress.org, ambas versiones están instaladas en hasta 2 millones de sitios.
La firma de seguridad Patchstack reportó el problema al equipo de Elementor el 22 de septiembre, tras recibir el aviso del cazador de bugs conocido como «Saggre». Elementor publicó una corrección dos días después, en la versión 4.3.2 del plugin.
Según el análisis de Patchstack, el fallo de CSRF se debe a que el módulo Editor Events de Elementor comprueba la ruta bruta de la petición en busca de la cadena elementor/v1/events/ y, cuando la encuentra, salta la validación del nonce REST de WordPress. Como la URI también contiene parámetros de consulta controlados por el atacante, es posible añadir esa ruta a peticiones dirigidas a otros endpoints REST y conseguir que un usuario con sesión iniciada las ejecute con sus propios privilegios.
Patchstack señala que el fallo puede explotarse en ataques de un solo clic contra un administrador con sesión iniciada, para crear una nueva cuenta de administrador bajo control del atacante. «Un enlace, abierto por un usuario de WordPress con sesión iniciada, hace que ese usuario lleve a cabo cualquier acción de la API REST que su cuenta tenga permitido realizar», explica la firma.
La compañía de seguridad añade que el ataque no requiere JavaScript, una página web controlada por el atacante ni el envío de un formulario, y que el enlace puede llegar a la víctima por correo electrónico, un mensaje de chat o un comentario en el propio sitio. Las versiones de Elementor anteriores a la 4.3.0 no incluyen el módulo Editor Events y, según Patchstack, no están afectadas por este fallo.
Afecta a toda la API REST del sitio, no solo a Elementor
El análisis de Patchstack añade dos detalles que no están en la primera noticia. El primero es que el módulo afectado depende de un experimento oculto, que no aparece en la pantalla de experimentos de Elementor y que viene activado por defecto en todos los sitios cuya primera instalación de Elementor fue la 3.32.0 o posterior: una instalación estándar de la 4.3.0 o la 4.3.1, sin ajustes cambiados ni otros plugins, ya es vulnerable.
El segundo es el alcance. Como la comprobación se hace antes de que WordPress resuelva la ruta, el salto afecta a toda la API REST del sitio, incluidas las rutas del núcleo de WordPress y las de cualquier otro plugin instalado. Además de crear un administrador, el investigador demostró que una petición a los ajustes del sitio pasaba de devolver un error 401 a entregar esos ajustes. Según Patchstack, la 4.3.2 corrige el problema comprobando la ruta que WordPress ya ha resuelto, en lugar de la dirección completa, y exigiendo que empiece por el espacio de nombres de Elementor.
Qué debe hacer quien administra un sitio con Elementor
Patchstack recomienda actualizar Elementor a la versión 4.3.2 o posterior, y BleepingComputer, hacerlo cuanto antes. La 4.3.2 se publicó el 24 de septiembre, según el registro de cambios del plugin en WordPress.org.
Te puede interesar
Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.
| Imagen | Producto | Características | Comprar |
|---|---|---|---|
![]() |
Lenovo Legion 5 Gen 10, 15,1″ OLED | RTX 5070 · Intel Core i7-13650HX · 32 GB de RAM · 1 TB SSD · OLED WQXGA a 165 Hz · Wi-Fi 7 · teclado español | Ver precio en Amazon |
![]() |
ASUS V16 V3607VM-RP011, 16″ | RTX 5060 de 8 GB · Intel Core 7 240H · 16 GB de RAM · 1 TB SSD · 16″ WUXGA a 144 Hz · sin sistema operativo | Ver precio en Amazon |
![]() |
Microsoft Surface Pro 12″, Snapdragon X Plus | Copilot+ PC · Snapdragon X Plus · 16 GB de RAM · 512 GB SSD · hasta 16 horas de vídeo local | Ver precio en Amazon |
![]() |
Apple MacBook Air 13,6″ M5 | Chip M5 · CPU de 10 núcleos y GPU de 8 · 16 GB de memoria unificada · 512 GB SSD · pantalla Liquid Retina · teclado español | Ver precio en Amazon |
Escrito por Eloy Andrade









