Una falla CSRF en Elementor puede dar el control total de WordPress con un solo clic de un administrador
Vulnerabilidad CSRF en Elementor 4.3.0 y 4.3.1 permite crear cuentas admin con un clic. Actualiza a la versión 4.3.2 para proteger tu WordPress.
Imagen ilustrativa generada con IA
Una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Elementor Website Builder permite que un atacante no autenticado haga que un administrador de WordPress con la sesión iniciada ejecute acciones privilegiadas en la API REST. En las instalaciones predeterminadas, el atacante puede aprovechar la falla para crear una nueva cuenta de administrador bajo su control.
El problema afecta a las versiones 4.3.0 y 4.3.1 de Elementor. Elementor lo ha corregido en la versión 4.3.2, que los administradores de sitios deben instalar de inmediato.
Patchstack publicó los detalles el 25 de septiembre de 2026. Según informó, se notificó a Elementor el 22 de septiembre, después de que el investigador de vulnerabilidades «Saggre» enviara el reporte. La versión corregida se publicó dos días después de la notificación.
Una comprobación de la ruta desactiva una protección clave de WordPress
La vulnerabilidad se origina en el módulo Editor Events de Elementor. Este componente inspecciona la URI sin procesar de la solicitud y busca esta ruta:
elementor/v1/events/
Cuando encuentra esa cadena, el módulo omite la validación de los nonces de WordPress REST. Estos nonces ayudan a WordPress a confirmar que una solicitud autenticada fue iniciada intencionalmente por el usuario que tiene la sesión abierta, y no forzada por un tercero.
La debilidad está en la forma en que Elementor identifica la ruta. En lugar de determinar de manera segura a qué endpoint REST se dirige la solicitud, el módulo busca la cadena esperada en la URI completa, cuyo contenido puede controlar un atacante.
Los parámetros de consulta forman parte de esa URI sin procesar. Por tanto, un atacante puede enviar una solicitud a otro endpoint de la API REST e incluir elementor/v1/events/ en la cadena de consulta. Elementor detecta la ruta, que parece legítima, y omite la verificación del nonce, aunque la solicitud real se dirija a otro endpoint.
El navegador de la víctima sigue incluyendo su sesión autenticada de WordPress. Como resultado, la solicitud REST se ejecuta con los permisos que ya tiene la víctima.
No se trata de un ataque que permita al atacante iniciar sesión directamente como administrador. Es un ataque CSRF que hace que el navegador de un administrador autenticado actúe en nombre del atacante. Sin embargo, el resultado puede equivaler, en la práctica, a la toma de control de una cuenta.
Un enlace malicioso puede crear una cuenta de administrador permanente
Para explotar la vulnerabilidad, basta con que un administrador de WordPress tenga la sesión iniciada y abra una URL preparada por el atacante. El enlace podría llegar por correo electrónico o chat, o publicarse en un comentario del sitio objetivo.
El ataque requiere muy poco para llevarse a cabo. No necesita:
- ejecutar JavaScript;
- una página web controlada por el atacante;
- un formulario HTML oculto o enviado;
- autenticarse previamente en el sitio de WordPress objetivo.
Si el administrador tiene una sesión activa, basta con un clic.
En una instalación predeterminada de WordPress, la solicitud REST falsificada puede crear otra cuenta de administrador. Así, el atacante obtiene acceso permanente, independiente de la sesión de la víctima. Aunque no vuelva a abrirse el enlace malicioso original, la cuenta recién creada seguirá disponible hasta que los responsables del sitio la detecten y eliminen.
Una cuenta de administrador controlada por un atacante puede exponer el contenido, la configuración y los datos de los usuarios del sitio. También puede dar acceso a las funciones de administración de plugins y temas, según la configuración del sitio y las medidas de seguridad adicionales. No se conocen las acciones concretas que se hayan observado en ataques reales tras la intrusión.
A esta vulnerabilidad no se le ha asignado una puntuación pública de gravedad ni un identificador CVE. Tampoco se ha divulgado información sobre su explotación activa. No consta en el catálogo de vulnerabilidades explotadas conocidas de CISA ni se ha establecido un plazo federal para corregirla.
Hasta dos millones de sitios podrían usar versiones vulnerables
Elementor Website Builder está activo en aproximadamente 10 millones de sitios web. Las estadísticas de adopción de WordPress.org indican que hasta 2 millones de sitios podrían usar versiones afectadas por esta falla.
El intervalo de versiones afectadas es limitado, pero importante:
| Versión de Elementor | Estado |
|---|---|
| 4.3.0 | Vulnerable |
| 4.3.1 | Vulnerable |
| 4.3.2 | Corregida |
| Anterior a 4.3.0 | No afectada por esta falla concreta de Editor Events |
Las versiones anteriores a la 4.3.0 no incluyen el proxy vulnerable de Editor Events. Sin embargo, seguir usando una versión anterior no es una solución segura. Esas versiones contienen otras vulnerabilidades, algunas de las cuales ya se están explotando activamente.
Por tanto, la medida correcta es actualizar a la versión 4.3.2, no volver a una versión anterior.
La amplia base de instalaciones de Elementor aumenta las posibilidades de que se realicen análisis oportunistas y campañas de engaño a gran escala. Los atacantes no tienen por qué saber si un administrador concreto tiene la sesión iniciada en ese momento. Pueden distribuir enlaces de forma masiva y esperar a que alguno llegue a un usuario con una sesión privilegiada activa.
La versión 4.3.2 bloquea la evasión mediante la cadena de consulta
Elementor 4.3.2 impide que los atacantes usen la cadena de consulta para hacer que una solicitud REST no relacionada parezca dirigida a la ruta de Editor Events. Los administradores deben comprobar qué versión está instalada, en lugar de confiar únicamente en que las actualizaciones automáticas estén activadas.
Medidas inmediatas:
- Actualizar Elementor Website Builder a la versión 4.3.2.
- Comprobar que las versiones 4.3.0 y 4.3.1 ya no estén activas en ningún sitio, incluidas las instalaciones de WordPress secundarias o de pruebas.
- Revisar las cuentas de administrador para detectar usuarios que no se hayan creado deliberadamente.
- Examinar la actividad reciente de gestión de cuentas y las solicitudes REST, si se dispone de registros adecuados.
- Cerrar las sesiones activas de administrador y restablecer las credenciales si se detecta actividad privilegiada no autorizada.
El único artefacto concreto de solicitud descrito para esta vulnerabilidad es la cadena:
elementor/v1/events/
Los equipos de defensa pueden buscar esta ruta en los registros del servidor web, proxy inverso, firewall de aplicaciones web y aplicación, sobre todo si aparece inesperadamente en cadenas de consulta o en solicitudes a endpoints REST no relacionados. Su presencia, por sí sola, no demuestra que haya habido una intrusión, ya que el tráfico legítimo de Elementor también puede usar la misma ruta. El contexto es fundamental: conviene analizar conjuntamente el endpoint real, la ubicación de la cadena de consulta, el código de respuesta y la actividad asociada a las cuentas.
También se recomienda comprobar si se han añadido cuentas de administrador recientemente, en especial si tienen nombres o direcciones de correo desconocidos, o fechas de creación sospechosas. La información disponible no identifica nombres de usuario maliciosos, direcciones IP ni otros indicadores específicos de una campaña.
El riesgo de fondo es que el administrador facilite la intrusión sin saberlo
Esta vulnerabilidad pertenece a una categoría de ataques que usa el navegador de un administrador de confianza como mecanismo de ejecución. El atacante no burla la contraseña del administrador ni roba directamente la cookie de sesión. En cambio, una validación deficiente de las solicitudes permite que un enlace preparado convierta la sesión existente del administrador en una acción privilegiada.
Este tipo de ataque hace que las medidas habituales contra el phishing sean pertinentes, pero la cautela de los usuarios no sustituye la aplicación del parche. Los enlaces pueden camuflarse, acortarse o aparecer en lugares donde los administradores suelen hacer clic. Además, al no requerir JavaScript ni un sitio malicioso específico, el atacante necesita menos infraestructura.
WordPress ha tenido recientemente otra vulnerabilidad que requería la interacción de un administrador: una visita podía aprovecharse para forzar la instalación de un tema y, potencialmente, facilitar una cadena de ataque más amplia. El problema se describió como Click2Shell, un ataque que convierte la visita de un administrador en la instalación forzada de un tema.
Para quienes usan Elementor, la solución es sencilla: instalar la versión 4.3.2. Aunque la falla todavía no tenga un identificador CVE ni una puntuación de gravedad, su impacto en las instalaciones predeterminadas —la creación de una cuenta de administrador controlada por un atacante— basta para considerar urgente la actualización.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
