Vulnerabilidad en Elementor permite crear cuentas de administrador en WordPress

Alta Alerta 4

Tabla de contenidos

Resumen

Se ha corregido una vulnerabilidad de severidad alta (CVSS 8.8) en Elementor Website Builder, el plugin gratuito base de Elementor, en sus versiones 4.3.0 y 4.3.1. El fallo permite que un atacante haga acciones en nombre de un administrador, como crear una nueva cuenta de administrador, si este hace clic en un enlace preparado mientras tiene la sesión de WordPress abierta. Se calcula que unos 2 millones de webs usaban las versiones afectadas.

Elementor ha comunicado el problema a todos sus clientes y lo ha corregido en la versión 4.3.2, publicada el 25 de septiembre de 2026.

Acción recomendada: actualizar Elementor a la versión 4.3.2 o superior lo antes posible.


Recursos afectados

  • Elementor Website Builder (plugin gratuito) en las versiones 4.3.0 y 4.3.1.
  • Las webs con Elementor Pro también están expuestas si su plugin gratuito está en una de esas versiones, porque Pro necesita tener instalada la versión gratuita. Hay que revisar la versión del plugin «Elementor», no la de «Elementor Pro».
  • Las versiones anteriores a la 4.3.0 no están afectadas, porque no incluyen el módulo vulnerable.

Detalles técnicos

  • Tipo de vulnerabilidad: CWE-352 – Cross-Site Request Forgery (CSRF)
  • Puntuación CVSS: 8.8 (alta)
  • Componente afectado: módulo Editor Events, añadido en la versión 4.3.0
  • Causa: el módulo desactiva la validación de nonce de WordPress en cualquier petición a la API REST cuya dirección contenga la cadena elementor/v1/events/. Un atacante puede añadir esa cadena, por ejemplo como parámetro, a peticiones dirigidas a otros puntos de la API y saltarse la protección CSRF en toda la API REST de la web.
  • Resultado de la explotación: un usuario autenticado ejecuta sin saberlo acciones con sus propios permisos. Si es un administrador, el atacante puede crear cuentas de administrador y tomar el control del sitio.
  • Requisitos: que un usuario con privilegios y la sesión abierta haga clic en un enlace o visite una página preparada por el atacante.
  • Descubrimiento: investigador conocido como Saggre, comunicado a Elementor a través de Patchstack.
  • Explotación activa: no se conoce explotación activa por ahora. Ahora que los detalles técnicos son públicos, se espera que empiecen los intentos de ataque.

Recomendaciones

  1. Actualiza Elementor a la versión 4.3.2 o superior en todas tus webs.
  2. Revisa los usuarios con rol de administrador y elimina las cuentas que no reconozcas. Actualizar el plugin no elimina las cuentas que un atacante haya podido crear antes.
  3. Si encuentras cuentas sospechosas, da la web por comprometida: cambia las contraseñas de WordPress, base de datos, FTP/SSH y claves API, y revisa los registros del servidor en busca de peticiones REST inusuales.
  4. Evita abrir enlaces inesperados mientras tengas la sesión de administrador abierta, y cierra sesión cuando no estés gestionando la web.
  5. Activa un WAF o parcheo virtual para reducir el riesgo mientras actualizas varias webs.

Por qué importa mantener los plugins al día

Es la segunda vulnerabilidad importante en Elementor en pocas semanas. Confirma algo que ya sabemos: en WordPress, el mayor riesgo suele estar en los plugins y temas de terceros, no en el núcleo.

  • Los plugins más populares son los objetivos preferidos de los atacantes.
  • Cuando una vulnerabilidad se hace pública, los ataques automatizados empiezan en muy poco tiempo.
  • Aplicar el parche no basta si la web ya se ha visto comprometida.
  • Hace falta saber qué plugins hay instalados, vigilar los avisos de seguridad y poder actualizar rápido.

En Infordisa ofrecemos mantenimiento y monitorización de webs WordPress para aplicar estas actualizaciones en cuanto se publican. ¿Quieres que revisemos tu web? Contacta con nosotros.


Referencias

Ayuda a estar seguro y comparte esta alerta de seguridad:

Calendario de la Ciberseguridad /26

LIVE WEBINAR | 1/2/2024

Cómo proteger tu Active Directory de ataques Ransomware con Tenable

Servicio de avisos

Recibe las alertas de seguridad más importantes a tu email
Infordisa / Security Operations Center
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.