Tabla de contenidos
Resumen
Se ha corregido una vulnerabilidad de severidad alta (CVSS 8.8) en Elementor Website Builder, el plugin gratuito base de Elementor, en sus versiones 4.3.0 y 4.3.1. El fallo permite que un atacante haga acciones en nombre de un administrador, como crear una nueva cuenta de administrador, si este hace clic en un enlace preparado mientras tiene la sesión de WordPress abierta. Se calcula que unos 2 millones de webs usaban las versiones afectadas.
Elementor ha comunicado el problema a todos sus clientes y lo ha corregido en la versión 4.3.2, publicada el 25 de septiembre de 2026.
Acción recomendada: actualizar Elementor a la versión 4.3.2 o superior lo antes posible.
Recursos afectados
- Elementor Website Builder (plugin gratuito) en las versiones 4.3.0 y 4.3.1.
- Las webs con Elementor Pro también están expuestas si su plugin gratuito está en una de esas versiones, porque Pro necesita tener instalada la versión gratuita. Hay que revisar la versión del plugin «Elementor», no la de «Elementor Pro».
- Las versiones anteriores a la 4.3.0 no están afectadas, porque no incluyen el módulo vulnerable.
Detalles técnicos
- Tipo de vulnerabilidad: CWE-352 – Cross-Site Request Forgery (CSRF)
- Puntuación CVSS: 8.8 (alta)
- Componente afectado: módulo Editor Events, añadido en la versión 4.3.0
- Causa: el módulo desactiva la validación de nonce de WordPress en cualquier petición a la API REST cuya dirección contenga la cadena
elementor/v1/events/. Un atacante puede añadir esa cadena, por ejemplo como parámetro, a peticiones dirigidas a otros puntos de la API y saltarse la protección CSRF en toda la API REST de la web. - Resultado de la explotación: un usuario autenticado ejecuta sin saberlo acciones con sus propios permisos. Si es un administrador, el atacante puede crear cuentas de administrador y tomar el control del sitio.
- Requisitos: que un usuario con privilegios y la sesión abierta haga clic en un enlace o visite una página preparada por el atacante.
- Descubrimiento: investigador conocido como Saggre, comunicado a Elementor a través de Patchstack.
- Explotación activa: no se conoce explotación activa por ahora. Ahora que los detalles técnicos son públicos, se espera que empiecen los intentos de ataque.
Recomendaciones
- Actualiza Elementor a la versión 4.3.2 o superior en todas tus webs.
- Revisa los usuarios con rol de administrador y elimina las cuentas que no reconozcas. Actualizar el plugin no elimina las cuentas que un atacante haya podido crear antes.
- Si encuentras cuentas sospechosas, da la web por comprometida: cambia las contraseñas de WordPress, base de datos, FTP/SSH y claves API, y revisa los registros del servidor en busca de peticiones REST inusuales.
- Evita abrir enlaces inesperados mientras tengas la sesión de administrador abierta, y cierra sesión cuando no estés gestionando la web.
- Activa un WAF o parcheo virtual para reducir el riesgo mientras actualizas varias webs.
Por qué importa mantener los plugins al día
Es la segunda vulnerabilidad importante en Elementor en pocas semanas. Confirma algo que ya sabemos: en WordPress, el mayor riesgo suele estar en los plugins y temas de terceros, no en el núcleo.
- Los plugins más populares son los objetivos preferidos de los atacantes.
- Cuando una vulnerabilidad se hace pública, los ataques automatizados empiezan en muy poco tiempo.
- Aplicar el parche no basta si la web ya se ha visto comprometida.
- Hace falta saber qué plugins hay instalados, vigilar los avisos de seguridad y poder actualizar rápido.
En Infordisa ofrecemos mantenimiento y monitorización de webs WordPress para aplicar estas actualizaciones en cuanto se publican. ¿Quieres que revisemos tu web? Contacta con nosotros.
Referencias
- Comunicado de Elementor a sus clientes (25/09/2026)
- BleepingComputer
- The Hacker News
Otros contenidos que te pueden intersar:
Vulnerabilidad crítica en Elementor Pro (WordPress)
Vulnerabilidad crítica en WordPress (wp2shell): actualización urgente
Vulnerabilidad crítica en VMware vCenter Server y Cloud Foundation
Vulnerabilidad crítica en Synology BeeStation OS
Vulnerabilidad crítica en un plugin de WordPress y la importancia del mantenimiento web
Vulnerabilidades Veeam Backup & Replication