Una vulnerabilidad de Elementor para WordPress permite a los atacantes crear cuentas de administrador
Una vulnerabilidad de tipo falsificación de petición en sitios cruzados (CSRF) presente en un complemento de WordPress permite que un atacante sin autenticar genere cuentas con privilegios de administrador. La explotación de este fallo ocurre cuando se engaña a un administrador que tiene una sesión iniciada para que abra un enlace malicioso, lo que provoca que su sesión ejecute una acción de la API de REST permitida por su rol.
El problema de seguridad afecta específicamente a dos versiones del popular creador de sitios web, las cuales están presentes en millones de sitios. El fallo surge debido a que el módulo Editor Events del complemento revisa la ruta dentro de la solicitud y omite la validación de seguridad de WordPress cuando dicha ruta está presente, permitiendo que se añadan parámetros controlados por el atacante para ejecutar acciones con los privilegios de la víctima.
La firma de seguridad que descubrió la vulnerabilidad informó al equipo desarrollador, el cual lanzó una actualización para corregir el error y evitar que se active la omisión mediante la cadena de consulta. Se recomienda a los usuarios del complemento actualizar a la versión más reciente lo antes posible para mitigar el riesgo.