top of page

Fallo crítico de CSRF en Elementor (CVE-2026-62062) permite la toma de control de WordPress mediante un único enlace

hace 8 horas
3 min de lectura
Logo de elementor. Fuente: https://elementor.com/logos/
Logo de elementor. Fuente: https://elementor.com/logos/

Una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) de severidad alta (CVSS 8.8) detectada en las versiones 4.3.0 y 4.3.1 del plugin Elementor permite a un atacante no autenticado crear cuentas con privilegios de administrador en sitios WordPress. La explotación no requiere interacción compleja: basta con que un administrador con sesión activa en el CMS haga clic en un enlace manipulado. El fallo expuso a más de dos millones de sitios web en producción durante su ventana de despliegue antes de la publicación del parche corrector. 


Desarrollo / Análisis técnico

El fallo se localiza en el módulo Editor Events, introducido por Elementor para gestionar la telemetría del constructor visual. Para permitir que sus peticiones de telemetría funcionasen sin requerir autenticación completa, el módulo se anclaba al filtro de WordPress rest_authentication_errors con prioridad 0. Si la cadena elementor/v1/events/ figuraba dentro de la variable REQUEST_URI, la función devolvía true, validando de facto la petición como autorizada.   

Esta implementación introdujo dos errores arquitectónicos críticos:

  1. Lectura de la URI en bruto sin sanear: El código evaluaba REQUEST_URI al completo, incluyendo los parámetros de consulta (query string). Un atacante podía añadir a cualquier ruta legítima de la API REST un parámetro ficticio (por ejemplo, &x=elementor/v1/events/) para forzar la coincidencia.   

  2. Ejecución previa al enrutamiento: El filtro interceptaba la petición antes de que WordPress resolviese la ruta real de destino (rest_route), desactivando la verificación obligatoria de nonces (CSRF tokens) para todos los endpoints REST del sitio, tanto del núcleo de WordPress como de otros plugins instalados.   

Para explotar la debilidad, el atacante aprovecha que el núcleo de WordPress admite el parámetro _method para sobrescribir verbos HTTP. De este modo, una simple navegación GET mediante un hipervínculo en un correo, chat o comentario ejecuta una acción de escritura POST contra el endpoint /wp-json/wp/v2/users, inyectando una nueva cuenta con rol de superusuario (administrator). El vector no requiere la ejecución de JavaScript ni el alojamiento de páginas intermedias.


Alcance e impacto verificado

  • Identificador y severidad: Registrado como CVE-2026-62062 con una puntuación CVSS v3.1 de 8.8 (Alta).

  • Versiones afectadas: Versiones 4.3.0 y 4.3.1 del plugin gratuito Elementor Website Builder. Las instalaciones de Elementor Pro también resultaron afectadas, ya que dependen directamente del núcleo gratuito. Las versiones 4.2.x o inferiores no contienen el módulo vulnerable.   

  • Volumen: De los más de 10 millones de sitios que emplean Elementor a nivel global, los datos de telemetría de WordPress.org cifran en más de 2 millones las instalaciones activas que llegaron a desplegar las ramas vulnerables.   

  • Consecuencias operativas: Compromiso total de la confidencialidad, integridad y disponibilidad del sitio web. Una vez creada la cuenta de administrador, el actor de amenaza puede instalar plugins maliciosos, ejecutar código arbitrario en el servidor web (RCE), modificar bases de datos o exfiltrar información sensible de clientes. 


Mitigación y recomendaciones

  1. Actualización prioritaria: Actualizar de inmediato a Elementor 4.3.2 o superior. El parche publicado el 24 de septiembre de 2026 sustituye la lectura de la URI bruta por la consulta directa a la ruta resuelta por WordPress (rest_route), obligando a que el espacio de nombres de telemetría se ubique estrictamente al inicio de la ruta.

  2. Auditoría de cuentas de usuario: Si el sitio operó bajo las versiones 4.3.0 o 4.3.1, revisar el listado de usuarios de WordPress en busca de cuentas creadas a partir del 22 de septiembre de 2026 con privilegios administrativos no reconocidos.   

  3. Revisión de registros de acceso: Analizar los logs del servidor web (Apache, Nginx, LiteSpeed) buscando peticiones dirigidas a la API REST (/wp-json/) que contengan cadenas de texto coincidentes con elementor/v1/events/ dentro de parámetros de consulta.


Fuentes   

 
 
 

Comentarios


bottom of page