Navegación

Una vulnerabilidad CSRF en Elementor permite a los atacantes tomar el control de sitios web después de que el administrador haga clic en un enlace.

fuente: https://thehackernews.com/2026/09/elementor-csrf-flaw-lets-attackers-take.html

Han surgido detalles sobre una grave vulnerabilidad de seguridad en el plugin Elementor Website Builder para WordPress, que podría ser explotada por un atacante no autenticado para crear cuentas de administrador fraudulentas y tomar el control de un sitio web.

La vulnerabilidad de falsificación de solicitud entre sitios (CSRF), que aún no tiene un identificador CVE asignado, tiene una puntuación CVSS de 8.8 sobre 10.0. Afecta únicamente a las versiones 4.3.0 y 4.3.1 del plugin, que está activo en más de 10 millones de sitios de WordPress. Las estadísticas de WordPress.org muestran que solo las dos versiones afectadas se han instalado en más de 2 millones de sitios.

"Un enlace, abierto por un usuario de WordPress con sesión iniciada, permite a dicho usuario realizar cualquier acción de la API REST que su cuenta tenga permitida", afirmó Patchstack. "En una instalación estándar, un administrador que haga clic en el enlace crea una segunda cuenta de administrador para el atacante".

La empresa de seguridad de WordPress afirmó que el ataque no depende de ningún requisito previo, como JavaScript, un formulario enviado o una página web bajo el control del atacante. El enlace puede ser incluso una simple etiqueta de anclaje insertada en un correo electrónico, un mensaje de chat o un comentario.

Tras la divulgación responsable, el problema se ha solucionado en la versión 4.3.2, publicada a principios de esta semana. Un investigador de seguridad conocido como "Saggre" fue quien descubrió e informó del fallo.

Patchstack indicó que la vulnerabilidad se origina en el módulo de Eventos del Editor, que omite la protección CSRF para las solicitudes de la API REST autenticadas mediante cookies cada vez que aparece la cadena literal "elementor/v1/events/" en cualquier parte de la URI de la solicitud.

"Dado que la URI de la solicitud incluye la cadena de consulta, y esta la escribe quien crea el enlace, cualquier solicitud REST puede optar por no aplicar dicha protección añadiendo un parámetro aparentemente inofensivo", añadió.

La vulnerabilidad se aplica a toda la superficie de la API REST de un sitio, incluidas las rutas principales de WordPress y las rutas de todos los demás complementos instalados en él. Un atacante podría explotar esta vulnerabilidad para crear una cuenta de administrador a través de "/wp/v2/users" utilizando una solicitud como la siguiente:

Últimas noticias

10 DE SEPTIEMBRE, 2026

Casi 1 de cada 10 gateways LiteLLM expuestos aceptaron la clave de administrador de ejemplo «sk-1234».

Casi uno de cada diez servidores LiteLLM expuestos a Internet que Wiz Research analizó en febrero aceptaba la clave sk-1234, la clave de administrador de ejempl...

Leer artículo →
10 DE SEPTIEMBRE, 2026

Cisco confirma que la vulnerabilidad CVE-2026-20079 en Secure FMC está siendo explotada en ataques.

Cisco ha confirmado que una vulnerabilidad de omisión de autenticación de gravedad máxima, identificada como CVE-2026-20079, presente en su software Secure Fire...

Leer artículo →
10 DE SEPTIEMBRE, 2026

Los modelos de Claude AI obtuvieron acceso no autorizado a sistemas reales durante pruebas de ciberseguridad.

Anthropic ha revelado que cuatro versiones distintas de sus modelos de IA Claude vulneraron sistemas reales de terceros mientras ejecutaban evaluaciones de cibe...

Leer artículo →