Vulnerabilitat a Elementor permet crear comptes d'administrador a WordPress

Alta alerta 4

Taula de continguts

Resum

S'ha corregit una vulnerabilitat de severitat alta (CVSS 8.8) a Elementor Website Builder, el plugin gratuït base d'Elementor, en les versions 4.3.0 i 4.3.1. La decisió permet que un atacant faci accions en nom d'un administrador, com ara crear un compte d'administrador nou, si aquest fa clic en un enllaç preparat mentre teniu la sessió de WordPress oberta. Es calcula que uns 2 milions de webs feien servir les versions afectades.

Elementor ha comunicat el problema a tots els seus clients i ho ha corregit a la versió 4.3.2, publicada el 25 de setembre de 2026.

Acció recomanada: actualitzar Elementor a la versió 4.3.2 o superior com més aviat millor.


Recursos afectats

  • Elementor Website Builder (plugin gratuït) a les versions 4.3.0 i 4.3.1.
  • Les webs amb Elementor Pro també estan exposades si el vostre plugin gratuït està en una d'aquestes versions, perquè Pro necessita tenir instal·lada la versió gratuïta. Cal revisar la versió del plugin "Elementor", no la de "Elementor Pro".
  • Les versions anteriors a la 4.3.0 no estan afectades, perquè no inclouen el mòdul vulnerable.

Detalls tècnics

  • Tipus de vulnerabilitat: CWE-352 – Cross-Site Request Forgery (CSRF)
  • Puntuació CVSS: 8.8 (alta)
  • Component afectat: mòdul Editor Events, afegit a la versió 4.3.0
  • Causa: el mòdul desactiva la validació de nonce de WordPress en qualsevol petició a l'API REST l'adreça del qual contingui la cadena elementor/v1/events/. Un atacant pot afegir aquesta cadena, per exemple com a paràmetre, a peticions dirigides a altres punts de l'API i saltar-se la protecció CSRF a tota l'API REST de la web.
  • Resultat de lexplotació: un usuari autenticat executa sense saber-ho accions amb els seus propis permisos. Si sou un administrador, l'atacant pot crear comptes d'administrador i prendre el control del lloc.
  • Requisits: que un usuari amb privilegis i la sessió oberta faci clic en un enllaç o visiteu una pàgina preparada per l'atacant.
  • Descobriment: investigador conegut com Saggre, comunicat a Elementor a través de Patchstack.
  • Explotació activa: no es coneix explotació activa per ara. Ara que els detalls tècnics són públics, s?espera que comencin els intents d?atac.

Recomanacions

  1. Actualitza Elementor a la versió 4.3.2 o superior a totes les teves webs.
  2. Revisa els usuaris amb rol d'administrador i elimina els comptes que no reconeguis. Actualitzar el connector no elimina els comptes que un atacant hagi pogut crear abans.
  3. Si trobes comptes sospitosos, dóna la web per compromesa: canvia les contrasenyes de WordPress, base de dades, FTP/SSH i claus API, i revisa els registres del servidor a la recerca de peticions REST inusuals.
  4. Evita obrir enllaços inesperats mentre tingueu la sessió d'administrador oberta, i tanqueu sessió quan no esteu gestionant la web.
  5. Activa un WAF o pegat virtual per reduir el risc mentre actualitzes diverses webs.

Per què importa mantenir els plugins al dia

És la segona vulnerabilitat important a Elementor en poques setmanes. Confirma una cosa que ja sabem: a WordPress, el major risc sol estar als plugins i temes de tercers, no al nucli.

  • Els connectors més populars són els objectius preferits dels atacants.
  • Quan una vulnerabilitat es fa pública, els atacs automatitzats comencen en poc temps.
  • Aplicar el pegat no és suficient si la web ja s'ha vist compromesa.
  • Cal saber quins connectors hi ha instal·lats, vigilar els avisos de seguretat i poder actualitzar ràpid.

A Infordisa oferim manteniment i monitorització de webs WordPress per aplicar aquestes actualitzacions tan bon punt es publiquen. Vols que revisem la teva web? Contacta amb nosaltres.


Referències

Ajuda a estar segur i comparteix aquesta alerta de seguretat:

Calendari de la Ciberseguretat /26

LIVE WEBINAR | 1/2/2024

Com protegir el teu Active Directory d'atacs Ransomware amb Tenable

Servei d'avisos

Rep les alertes de seguretat més importants al teu email
Infordisa / Security Operations Center
Resum de privacitat

Aquest lloc web utilitza cookies per tal de proporcionar-vos la millor experiència d’usuari possible. La informació de les cookie s’emmagatzema al navegador i realitza funcions com ara reconèixer-vos quan torneu a la pàgina web i ajuda a l'equip a comprendre quines seccions del lloc web us semblen més interessants i útils.