Detalle de la noticia

Vulnerabilidad

Elementor CSRF Flaw Lets Attackers Take Over Sites After Admin Clicks Crafted Link

Fuente: The Hacker News Publicado: 26/09/2026 · 09:55 UTC
Compartir:
Vulnerabilidad Elementor CSRF Flaw Lets Attackers Take Over Sites After Admin Clicks Crafted Link
Imagen: The Hacker News

Se han dado a co­no­cer de­ta­lles sobre una vul­ne­ra­bi­li­dad de gra­ve­dad alta pre­sen­te en el com­ple­men­to de Word­Press Ele­men­tor Web­si­te Buil­der, la cual po­dría per­mi­tir a un ata­can­te no au­ten­ti­ca­do tomar el con­trol de un sitio web me­dian­te la crea­ción de cuen­tas de ad­mi­nis­tra­dor frau­du­len­tas. Este fallo de fal­si­fi­ca­ción de pe­ti­cio­nes en si­tios cru­za­dos (CSRF) afec­ta de ma­ne­ra ex­clu­si­va a dos ver­sio­nes es­pe­cí­fi­cas del com­ple­men­to y cuen­ta con una alta ca­li­fi­ca­ción de pe­li­gro­si­dad.

El fun­cio­na­mien­to del ata­que con­sis­te en que un usua­rio con pri­vi­le­gios de ad­mi­nis­tra­dor haga clic en un en­la­ce ma­li­cio­so pre­pa­ra­do pre­via­men­te, lo que pro­vo­ca que eje­cu­te ac­cio­nes en la in­ter­faz de pro­gra­ma­ción de apli­ca­cio­nes (API REST) sin re­que­rir ele­men­tos adi­cio­na­les como Ja­vaS­cript o pá­gi­nas con­tro­la­das por el ata­can­te. El pro­ble­ma se ori­gi­na por­que el mó­du­lo Edi­tor Events omite la pro­tec­ción con­tra CSRF en cier­tas pe­ti­cio­nes au­ten­ti­ca­das por coo­kies cuan­do se in­clu­ye una ca­de­na de texto es­pe­cí­fi­ca den­tro de la so­li­ci­tud, per­mi­tien­do que cual­quier so­li­ci­tud eluda dicha se­gu­ri­dad al agre­gar un pa­rá­me­tro de­ter­mi­na­do.

Tras una di­vul­ga­ción res­pon­sa­ble, la falla fue re­por­ta­da por un in­ves­ti­ga­dor de se­gu­ri­dad y so­lu­cio­na­da en una nueva ver­sión del com­ple­men­to pu­bli­ca­da re­cien­te­men­te. Los res­pon­sa­bles de la se­gu­ri­dad re­co­mien­dan a los usua­rios que uti­li­cen las ver­sio­nes afec­ta­das que ac­tua­li­cen el com­ple­men­to lo antes po­si­ble para mi­ti­gar los ries­gos de se­gu­ri­dad co­rres­pon­dien­tes.