Navegación

Una vulnerabilidad CSRF en Elementor permite a los atacantes tomar el control de sitios web después de que el administrador haga clic en un enlace.

fuente: https://thehackernews.com/2026/09/elementor-csrf-flaw-lets-attackers-take.html

Han surgido detalles sobre una grave vulnerabilidad de seguridad en el plugin Elementor Website Builder para WordPress, que podría ser explotada por un atacante no autenticado para crear cuentas de administrador fraudulentas y tomar el control de un sitio web.

La vulnerabilidad de falsificación de solicitud entre sitios (CSRF), que aún no tiene un identificador CVE asignado, tiene una puntuación CVSS de 8.8 sobre 10.0. Afecta únicamente a las versiones 4.3.0 y 4.3.1 del plugin, que está activo en más de 10 millones de sitios de WordPress. Las estadísticas de WordPress.org muestran que solo las dos versiones afectadas se han instalado en más de 2 millones de sitios.

"Un enlace, abierto por un usuario de WordPress con sesión iniciada, permite a dicho usuario realizar cualquier acción de la API REST que su cuenta tenga permitida", afirmó Patchstack. "En una instalación estándar, un administrador que haga clic en el enlace crea una segunda cuenta de administrador para el atacante".

La empresa de seguridad de WordPress afirmó que el ataque no depende de ningún requisito previo, como JavaScript, un formulario enviado o una página web bajo el control del atacante. El enlace puede ser incluso una simple etiqueta de anclaje insertada en un correo electrónico, un mensaje de chat o un comentario.

Tras la divulgación responsable, el problema se ha solucionado en la versión 4.3.2, publicada a principios de esta semana. Un investigador de seguridad conocido como "Saggre" fue quien descubrió e informó del fallo.

Patchstack indicó que la vulnerabilidad se origina en el módulo de Eventos del Editor, que omite la protección CSRF para las solicitudes de la API REST autenticadas mediante cookies cada vez que aparece la cadena literal "elementor/v1/events/" en cualquier parte de la URI de la solicitud.

"Dado que la URI de la solicitud incluye la cadena de consulta, y esta la escribe quien crea el enlace, cualquier solicitud REST puede optar por no aplicar dicha protección añadiendo un parámetro aparentemente inofensivo", añadió.

La vulnerabilidad se aplica a toda la superficie de la API REST de un sitio, incluidas las rutas principales de WordPress y las rutas de todos los demás complementos instalados en él. Un atacante podría explotar esta vulnerabilidad para crear una cuenta de administrador a través de "/wp/v2/users" utilizando una solicitud como la siguiente:

Últimas noticias

05 DE AGOSTO, 2026

La botnet XMRig abusa de Linux PAM para propagar una cortina de humo forense a través de las cuentas de usuario.

Una campaña encubierta de minería de Monero, activa en mayo de 2026, combinó el acceso a redes seguras, el abuso de PAM de Linux y la ejecución sin archivos en...

Leer artículo →
05 DE AGOSTO, 2026

Una vulnerabilidad crítica en Gitea permite a atacantes no autenticados leer archivos del servidor mediante el marcado Org-Mode.

Un atacante no autenticado puede leer cualquier archivo al que tenga acceso la cuenta de servicio en Gitea, la plataforma Git autoalojada, en las versiones 1.22...

Leer artículo →
05 DE AGOSTO, 2026

Vulnerabilidad del kernel de Linux CVE-2026-53264 permite a usuarios locales ejecutar código arbitrario; se ha publicado una prueba de concepto.

Una nueva vulnerabilidad del kernel de Linux, identificada como CVE-2026-53264, permite a un usuario local ejecutar código arbitrario y obtener privilegios de a...

Leer artículo →