Navegación

Una vulnerabilidad CSRF en Elementor permite a los atacantes tomar el control de sitios web después de que el administrador haga clic en un enlace.

fuente: https://thehackernews.com/2026/09/elementor-csrf-flaw-lets-attackers-take.html

Han surgido detalles sobre una grave vulnerabilidad de seguridad en el plugin Elementor Website Builder para WordPress, que podría ser explotada por un atacante no autenticado para crear cuentas de administrador fraudulentas y tomar el control de un sitio web.

La vulnerabilidad de falsificación de solicitud entre sitios (CSRF), que aún no tiene un identificador CVE asignado, tiene una puntuación CVSS de 8.8 sobre 10.0. Afecta únicamente a las versiones 4.3.0 y 4.3.1 del plugin, que está activo en más de 10 millones de sitios de WordPress. Las estadísticas de WordPress.org muestran que solo las dos versiones afectadas se han instalado en más de 2 millones de sitios.

"Un enlace, abierto por un usuario de WordPress con sesión iniciada, permite a dicho usuario realizar cualquier acción de la API REST que su cuenta tenga permitida", afirmó Patchstack. "En una instalación estándar, un administrador que haga clic en el enlace crea una segunda cuenta de administrador para el atacante".

La empresa de seguridad de WordPress afirmó que el ataque no depende de ningún requisito previo, como JavaScript, un formulario enviado o una página web bajo el control del atacante. El enlace puede ser incluso una simple etiqueta de anclaje insertada en un correo electrónico, un mensaje de chat o un comentario.

Tras la divulgación responsable, el problema se ha solucionado en la versión 4.3.2, publicada a principios de esta semana. Un investigador de seguridad conocido como "Saggre" fue quien descubrió e informó del fallo.

Patchstack indicó que la vulnerabilidad se origina en el módulo de Eventos del Editor, que omite la protección CSRF para las solicitudes de la API REST autenticadas mediante cookies cada vez que aparece la cadena literal "elementor/v1/events/" en cualquier parte de la URI de la solicitud.

"Dado que la URI de la solicitud incluye la cadena de consulta, y esta la escribe quien crea el enlace, cualquier solicitud REST puede optar por no aplicar dicha protección añadiendo un parámetro aparentemente inofensivo", añadió.

La vulnerabilidad se aplica a toda la superficie de la API REST de un sitio, incluidas las rutas principales de WordPress y las rutas de todos los demás complementos instalados en él. Un atacante podría explotar esta vulnerabilidad para crear una cuenta de administrador a través de "/wp/v2/users" utilizando una solicitud como la siguiente:

Últimas noticias

27 DE AGOSTO, 2026

El FBI desmantela la infraestructura QTFY vinculada a China utilizada para robar datos de organizaciones estadounidenses.

El Departamento de Justicia de Estados Unidos (DoJ) anunció el miércoles la desarticulación de dos plataformas de piratería informática, QScan y QTRouter, opera...

Leer artículo →
27 DE AGOSTO, 2026

Boston Scientific afirma que el ciberataque interrumpió sus operaciones a nivel mundial.

La empresa de tecnología médica Boston Scientific ha sido víctima de un ciberataque que interrumpió algunos de sus sistemas informáticos, causando problemas ope...

Leer artículo →
27 DE AGOSTO, 2026

El troyano Spark RAT ataca Camboya y abusa de un controlador vulnerable de OPSWAT para deshabilitar herramientas de seguridad.

En Camboya, individuos y organizaciones se han convertido en el objetivo de una nueva campaña que distribuye un troyano de acceso remoto (RAT) de código abierto...

Leer artículo →