Navegación

Una vulnerabilidad CSRF en Elementor permite a los atacantes tomar el control de sitios web después de que el administrador haga clic en un enlace.

fuente: https://thehackernews.com/2026/09/elementor-csrf-flaw-lets-attackers-take.html

Han surgido detalles sobre una grave vulnerabilidad de seguridad en el plugin Elementor Website Builder para WordPress, que podría ser explotada por un atacante no autenticado para crear cuentas de administrador fraudulentas y tomar el control de un sitio web.

La vulnerabilidad de falsificación de solicitud entre sitios (CSRF), que aún no tiene un identificador CVE asignado, tiene una puntuación CVSS de 8.8 sobre 10.0. Afecta únicamente a las versiones 4.3.0 y 4.3.1 del plugin, que está activo en más de 10 millones de sitios de WordPress. Las estadísticas de WordPress.org muestran que solo las dos versiones afectadas se han instalado en más de 2 millones de sitios.

"Un enlace, abierto por un usuario de WordPress con sesión iniciada, permite a dicho usuario realizar cualquier acción de la API REST que su cuenta tenga permitida", afirmó Patchstack. "En una instalación estándar, un administrador que haga clic en el enlace crea una segunda cuenta de administrador para el atacante".

La empresa de seguridad de WordPress afirmó que el ataque no depende de ningún requisito previo, como JavaScript, un formulario enviado o una página web bajo el control del atacante. El enlace puede ser incluso una simple etiqueta de anclaje insertada en un correo electrónico, un mensaje de chat o un comentario.

Tras la divulgación responsable, el problema se ha solucionado en la versión 4.3.2, publicada a principios de esta semana. Un investigador de seguridad conocido como "Saggre" fue quien descubrió e informó del fallo.

Patchstack indicó que la vulnerabilidad se origina en el módulo de Eventos del Editor, que omite la protección CSRF para las solicitudes de la API REST autenticadas mediante cookies cada vez que aparece la cadena literal "elementor/v1/events/" en cualquier parte de la URI de la solicitud.

"Dado que la URI de la solicitud incluye la cadena de consulta, y esta la escribe quien crea el enlace, cualquier solicitud REST puede optar por no aplicar dicha protección añadiendo un parámetro aparentemente inofensivo", añadió.

La vulnerabilidad se aplica a toda la superficie de la API REST de un sitio, incluidas las rutas principales de WordPress y las rutas de todos los demás complementos instalados en él. Un atacante podría explotar esta vulnerabilidad para crear una cuenta de administrador a través de "/wp/v2/users" utilizando una solicitud como la siguiente:

Últimas noticias

23 DE SEPTIEMBRE, 2026

Una aplicación falsa de monedero de criptomonedas propaga el malware PamStealer para robar contraseñas de Mac.

Una descarga falsa de una billetera de criptomonedas está distribuyendo una nueva versión de PamStealer a usuarios de Mac. El ataque comienza con un sitio web c...

Leer artículo →
23 DE SEPTIEMBRE, 2026

F5 corrige una vulnerabilidad de día cero en BIG-IP APM que fue explotada en ataques de ejecución remota de código (RCE).

F5 ha publicado actualizaciones de seguridad para abordar una vulnerabilidad crítica de día cero en BIG-IP APM que se está explotando en ataques de ejecución re...

Leer artículo →
23 DE SEPTIEMBRE, 2026

El malware oculto en las herramientas para desarrolladores que convirtió a los proveedores de Terraform en vías de ataque.

El malware se ha infiltrado en las herramientas que los desarrolladores utilizan para crear y gestionar infraestructuras en la nube. Una campaña vinculada a Gra...

Leer artículo →