Mastodon Mastodon Mastodon Mastodon

Una vulnerabilidad CSRF en Elementor permite crear un administrador con un solo clic en un enlace

Foto del autor

CyberSecureFox Editorial Team

Publicado:

En el plugin Elementor Website Builder para WordPress se ha descubierto una vulnerabilidad de tipo CSRF (cross-site request forgery, falsificación de petición en sitios cruzados) que, según la empresa Patchstack, permite a un atacante no autenticado crear una cuenta de administrador en el sitio objetivo: para ello basta con que un administrador autenticado haga clic en un enlace especialmente preparado. Se ven afectadas las versiones 4.3.0 y 4.3.1 del plugin. Según los datos de WordPress.org, Elementor está instalado en más de 10 millones de sitios. La corrección está disponible en la versión 4.3.2, publicada esta semana.

Esencia técnica de la vulnerabilidad

Tal y como se indica en el análisis de Patchstack, la raíz del problema está en el módulo Editor Events, que apareció en Elementor a partir de la versión 4.3.0. Según los investigadores, este módulo desactiva la protección CSRF para las peticiones a la REST API con autenticación mediante cookies cada vez que en el URI de la petición aparece la cadena elementor/v1/events/.

Matiz clave: el URI de la petición incluye la cadena de consulta (query string), que la construye quien envía el enlace. Esto significa que un atacante puede añadir la cadena de activación como un parámetro aparentemente inocuo a cualquier petición REST, desactivando así la comprobación CSRF para dicha petición. En el informe se muestra un ejemplo de petición para crear un administrador a través de la ruta estándar de WordPress /wp/v2/users con el parámetro añadido &x=elementor/v1/events/.

Es importante subrayar que, según Patchstack, la evasión no se limita únicamente a los endpoints del propio Elementor, sino potencialmente a toda la superficie de la REST API del sitio, incluidas las rutas del núcleo de WordPress y las rutas de otros plugins instalados. Esto amplía de forma considerable el radio de impacto en comparación con una vulnerabilidad típica en un plugin concreto. No obstante, cabe señalar que esta afirmación sobre el radio de impacto ampliado se basa en una única fuente y no ha sido confirmada de forma independiente.

De acuerdo con el mismo informe, el ataque no requiere JavaScript, envío de formularios ni control sobre una página web: el enlace puede ser una etiqueta HTML normal <a>, incrustada en un correo electrónico, un mensaje de chat o un comentario. En el momento de la publicación aún no se había asignado un identificador CVE a la vulnerabilidad. Las versiones de Elementor anteriores a la 4.3.0, según se indica, no incluyen el módulo Editor Events y no se ven afectadas por este problema.

Alcance y evaluación del impacto

Elementor es uno de los constructores de páginas para WordPress más extendidos. La cifra confirmada es de más de 10 millones de instalaciones activas. La vulnerabilidad afecta a un rango estrecho de versiones (4.3.0 y 4.3.1), pero precisamente estas versiones eran las vigentes hasta la publicación del parche, lo que implica una alta probabilidad de que estén presentes en un número significativo de sitios.

Los sitios con mayor riesgo son aquellos en los que los administradores trabajan activamente en el panel de WordPress y pueden hacer clic en un enlace recibido por correo electrónico o mensajería instantánea mientras están autenticados. Una explotación satisfactoria otorga al atacante control total sobre el sitio: desde la modificación de contenidos hasta la inserción de código malicioso y el robo de datos de usuarios.

Conviene señalar que, por el momento, no se han documentado casos de explotación activa de esta vulnerabilidad en entornos reales. La página oficial de seguridad de Elementor en GitHub no contiene recomendaciones de seguridad publicadas, y no se ha logrado localizar un boletín específico del proveedor.

Recomendaciones de protección

  • Actualice Elementor inmediatamente a la versión 4.3.2: es la medida principal y suficiente. La actualización está disponible a través del mecanismo estándar de actualización de plugins de WordPress.
  • Compruebe la versión actual del plugin en todos los sitios que gestione. Si está instalada la versión 4.3.0 o 4.3.1, la actualización es prioritaria.
  • Revise la lista de administradores del sitio para detectar cuentas desconocidas, especialmente si la actualización se ha pospuesto.
  • Analice los registros del servidor web y de WordPress: si el mecanismo de ataque descrito es correcto, los indicios de explotación pueden manifestarse en forma de peticiones REST autenticadas por cookies cuyo URI o cadena de consulta contenga elementor/v1/events/, en especial las peticiones al endpoint /wp/v2/users para crear o modificar usuarios.

Las vulnerabilidades en plugins de WordPress siguen siendo uno de los vectores clave de compromiso de sitios en esta plataforma. Anteriormente ya hemos escrito sobre una vulnerabilidad crítica de RCE en Forminator Forms y sobre un ataque mediante instalación forzada de temas. El caso de Elementor demuestra cómo un único módulo de un plugin que gestiona de forma incorrecta la verificación de peticiones puede poner en riesgo todo el sitio. Los administradores de sitios WordPress con Elementor deberían actualizar el plugin a la versión 4.3.2 y auditar las cuentas de administrador — ahora mismo, sin posponerlo hasta el próximo mantenimiento programado.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.