Detalle de la noticia

Vulnerabilidad

Una vulnerabilidad de Elementor para WordPress permite a los atacantes crear cuentas de administrador

Fuente: BleepingComputer Publicado: 25/09/2026 · 18:13 UTC
Compartir:
Vulnerabilidad Una vulnerabilidad de Elementor para WordPress permite a los atacantes crear cuentas de administrador
Imagen: BleepingComputer

Una vul­ne­ra­bi­li­dad de tipo fal­si­fi­ca­ción de pe­ti­ción en si­tios cru­za­dos (CSRF) pre­sen­te en un com­ple­men­to de Word­Press per­mi­te que un ata­can­te sin au­ten­ti­car ge­ne­re cuen­tas con pri­vi­le­gios de ad­mi­nis­tra­dor. La ex­plo­ta­ción de este fallo ocu­rre cuan­do se en­ga­ña a un ad­mi­nis­tra­dor que tiene una se­sión ini­cia­da para que abra un en­la­ce ma­li­cio­so, lo que pro­vo­ca que su se­sión eje­cu­te una ac­ción de la API de REST per­mi­ti­da por su rol.

El pro­ble­ma de se­gu­ri­dad afec­ta es­pe­cí­fi­ca­men­te a dos ver­sio­nes del po­pu­lar crea­dor de si­tios web, las cua­les están pre­sen­tes en mi­llo­nes de si­tios. El fallo surge de­bi­do a que el mó­du­lo Edi­tor Events del com­ple­men­to re­vi­sa la ruta den­tro de la so­li­ci­tud y omite la va­li­da­ción de se­gu­ri­dad de Word­Press cuan­do dicha ruta está pre­sen­te, per­mi­tien­do que se aña­dan pa­rá­me­tros con­tro­la­dos por el ata­can­te para eje­cu­tar ac­cio­nes con los pri­vi­le­gios de la víc­ti­ma.

La firma de se­gu­ri­dad que des­cu­brió la vul­ne­ra­bi­li­dad in­for­mó al equi­po de­sa­rro­lla­dor, el cual lanzó una ac­tua­li­za­ción para co­rre­gir el error y evi­tar que se ac­ti­ve la omi­sión me­dian­te la ca­de­na de con­sul­ta. Se re­co­mien­da a los usua­rios del com­ple­men­to ac­tua­li­zar a la ver­sión más re­cien­te lo antes po­si­ble para mi­ti­gar el ries­go.