
Una vulnerabilidad de falsificación de solicitudes entre sitios (CSRF) en las versiones 4.3.0 y 4.3.1 de Elementor para WordPress puede permitir a un atacante no autenticado crear cuentas de administrador mediante un enlace malicioso. El fallo afecta al módulo Editor Events y puede aprovechar la sesión de un administrador conectado para ejecutar determinadas acciones de la API REST con sus privilegios. Elementor corrigió el problema en la versión 4.3.2.
Las claves de la vulnerabilidad de Elementor en 20 segundos
Elementor es uno de los constructores visuales más utilizados en WordPress. Según los datos recogidos en la información de la vulnerabilidad, el plugin está activo en unos 10 millones de sitios web, mientras que las versiones 4.3.0 y 4.3.1 afectadas podrían estar instaladas en hasta 2 millones de páginas. El fallo fue comunicado al equipo de Elementor el 22 de septiembre por Patchstack, después de que el investigador Saggre lo reportara, y la compañía publicó la corrección dos días después.
La vulnerabilidad todavía no tenía un identificador CVE en el momento de la publicación de la información. Su riesgo deriva especialmente de que el ataque no necesita que el atacante tenga previamente una cuenta en WordPress: basta con conseguir que un administrador que ya haya iniciado sesión abra un enlace preparado.
El problema está relacionado con el módulo Editor Events de Elementor. Según el análisis de Patchstack, este componente comprueba la URI de la solicitud para detectar la ruta elementor/v1/events/. Cuando encuentra esa cadena, el flujo afectado puede omitir la comprobación del nonce de la API REST de WordPress.
Los nonces se utilizan en WordPress como una de las medidas para verificar que determinadas solicitudes proceden de una acción legítima iniciada por el usuario. La omisión detectada permite que una solicitud construida de forma específica llegue a otros endpoints de la API REST aprovechando la sesión autenticada de la víctima.
El problema se agrava porque determinados parámetros de la consulta pueden estar controlados por el atacante. Patchstack explica que esto permite incorporar la ruta utilizada por el módulo de Elementor a solicitudes dirigidas a otros endpoints de la API.
En términos prácticos, el atacante prepara un enlace y necesita que un usuario con una sesión activa en WordPress lo abra. La solicitud se ejecuta entonces con los permisos de esa cuenta. Si la víctima es un administrador, las acciones disponibles son mucho más amplias que las de un usuario con permisos limitados.
Patchstack señala que el escenario puede utilizarse para crear una nueva cuenta de administrador controlada por el atacante en instalaciones predeterminadas. Esto convierte el fallo en un problema especialmente delicado para sitios donde Elementor 4.3.0 o 4.3.1 está instalado.
Otro aspecto destacado de la vulnerabilidad es que el ataque puede realizarse sin JavaScript, según Patchstack. Tampoco requiere que el atacante controle una página web desde la que ejecutar el ataque ni que prepare un formulario que la víctima deba enviar.
El enlace puede llegar por diferentes canales, como un correo electrónico, un mensaje de chat o incluso un comentario publicado en un sitio web. El elemento esencial es que el administrador abra el enlace mientras mantiene activa su sesión de WordPress.
Esto convierte el problema en un ejemplo de cómo una vulnerabilidad CSRF puede aprovechar la confianza que el navegador mantiene con una aplicación. El atacante no necesita conocer las credenciales del administrador si consigue que su navegador envíe una solicitud utilizando una sesión ya autenticada.
El alcance final depende de los permisos de la cuenta que abra el enlace. La descripción de Patchstack indica que el fallo puede provocar que el usuario ejecute acciones de la API REST que su cuenta tenga autorización para realizar.
El equipo de Elementor lanzó la versión 4.3.2 el 24 de septiembre, dos días después de recibir el informe de Patchstack. La actualización evita que la vulnerabilidad pueda aprovecharse mediante la cadena de consulta utilizada en el flujo afectado.
Por ello, los administradores de WordPress que utilicen Elementor deberían comprobar la versión instalada y actualizar a 4.3.2 o una versión posterior disponible. La actualización resulta especialmente relevante para las instalaciones que estuvieron utilizando las versiones 4.3.0 o 4.3.1.
Patchstack también advierte de una circunstancia adicional: las versiones anteriores a 4.3.0 no contienen el proxy de Editor Events afectado por este problema concreto, pero eso no significa que sean una alternativa segura. Según la firma de seguridad, versiones anteriores están afectadas por otros problemas, algunos de los cuales ya se estarían explotando activamente.
La recomendación, por tanto, no consiste en volver a una versión antigua de Elementor, sino en instalar una versión corregida.
El caso también muestra por qué las vulnerabilidades de plugins de WordPress pueden tener consecuencias que van más allá de la funcionalidad concreta que proporcionan. Elementor actúa sobre un sitio que normalmente contiene cuentas con diferentes niveles de privilegios. Si un fallo permite utilizar la sesión de un administrador para ejecutar acciones de la API REST, el atacante puede intentar convertir un acceso indirecto en control persistente sobre el sitio.
Para los administradores, la prioridad inmediata es comprobar si alguna instalación estuvo ejecutando Elementor 4.3.0 o 4.3.1 y actualizarla. También resulta recomendable revisar las cuentas administrativas y la actividad reciente si una instalación permaneció expuesta durante el periodo afectado, aunque la información proporcionada por la fuente no permite determinar cuántos sitios han sido atacados mediante esta vulnerabilidad.
La vulnerabilidad CSRF afecta a Elementor 4.3.0 y 4.3.1. Elementor corrigió el problema en la versión 4.3.2.
Sí. Según Patchstack, un atacante puede engañar a un administrador conectado para abrir un enlace que provoque una solicitud de la API REST con sus privilegios y, en una instalación predeterminada, crear una cuenta de administrador bajo su control.
No. Patchstack indica que el ataque no requiere JavaScript, una página controlada por el atacante ni un formulario enviado por la víctima.
Deben actualizar Elementor a la versión 4.3.2 o posterior. No se recomienda regresar a versiones anteriores, ya que Patchstack señala que algunas de ellas presentan otros problemas de seguridad.
