Navegación

Una vulnerabilidad CSRF en Elementor permite a los atacantes tomar el control de sitios web después de que el administrador haga clic en un enlace.

fuente: https://thehackernews.com/2026/09/elementor-csrf-flaw-lets-attackers-take.html

Han surgido detalles sobre una grave vulnerabilidad de seguridad en el plugin Elementor Website Builder para WordPress, que podría ser explotada por un atacante no autenticado para crear cuentas de administrador fraudulentas y tomar el control de un sitio web.

La vulnerabilidad de falsificación de solicitud entre sitios (CSRF), que aún no tiene un identificador CVE asignado, tiene una puntuación CVSS de 8.8 sobre 10.0. Afecta únicamente a las versiones 4.3.0 y 4.3.1 del plugin, que está activo en más de 10 millones de sitios de WordPress. Las estadísticas de WordPress.org muestran que solo las dos versiones afectadas se han instalado en más de 2 millones de sitios.

"Un enlace, abierto por un usuario de WordPress con sesión iniciada, permite a dicho usuario realizar cualquier acción de la API REST que su cuenta tenga permitida", afirmó Patchstack. "En una instalación estándar, un administrador que haga clic en el enlace crea una segunda cuenta de administrador para el atacante".

La empresa de seguridad de WordPress afirmó que el ataque no depende de ningún requisito previo, como JavaScript, un formulario enviado o una página web bajo el control del atacante. El enlace puede ser incluso una simple etiqueta de anclaje insertada en un correo electrónico, un mensaje de chat o un comentario.

Tras la divulgación responsable, el problema se ha solucionado en la versión 4.3.2, publicada a principios de esta semana. Un investigador de seguridad conocido como "Saggre" fue quien descubrió e informó del fallo.

Patchstack indicó que la vulnerabilidad se origina en el módulo de Eventos del Editor, que omite la protección CSRF para las solicitudes de la API REST autenticadas mediante cookies cada vez que aparece la cadena literal "elementor/v1/events/" en cualquier parte de la URI de la solicitud.

"Dado que la URI de la solicitud incluye la cadena de consulta, y esta la escribe quien crea el enlace, cualquier solicitud REST puede optar por no aplicar dicha protección añadiendo un parámetro aparentemente inofensivo", añadió.

La vulnerabilidad se aplica a toda la superficie de la API REST de un sitio, incluidas las rutas principales de WordPress y las rutas de todos los demás complementos instalados en él. Un atacante podría explotar esta vulnerabilidad para crear una cuenta de administrador a través de "/wp/v2/users" utilizando una solicitud como la siguiente:

Últimas noticias

24 DE JULIO, 2026

La campaña de entrevistas contagiosas de Corea del Norte oculta malware en pruebas de codificación falsas.

Elastic Security Labs descubrió una nueva campaña de "Entrevistas Contagiosas" dirigida a desarrolladores. Supuestos reclutadores ofrecen pruebas de p...

Leer artículo →
24 DE JULIO, 2026

Una vulnerabilidad en ChatGPT AgentForger podría desplegar agentes de espacio de trabajo maliciosos a través de un enlace de phishing.

Investigadores de ciberseguridad han revelado una vulnerabilidad crítica en los agentes de ChatGPT Workspace de OpenAI que podría haber permitido que un solo en...

Leer artículo →
24 DE JULIO, 2026

Las vulnerabilidades de escape del entorno aislado de la IA amenazan las herramientas de codificación.

La ilusión de los entornos aislados A medida que los asistentes de programación de inteligencia artificial obtienen un acceso sin precedentes al código fuente p...

Leer artículo →