Se ha descubierto una vulnerabilidad de alta gravedad en el plugin Elementor Website Builder para WordPress, que podría ser explotada por un atacante no autenticado para crear cuentas de administrador ilegítimas y tomar control de un sitio web.
La vulnerabilidad de tipo cross-site request forgery (CSRF), que aún no tiene un identificador CVE asignado, tiene una puntuación CVSS de 8.8 sobre 10.0. Afecta únicamente a las versiones 4.3.0 y 4.3.1 del plugin, que está activo en más de 10 millones de sitios de WordPress. Según estadísticas de WordPress.org, estas dos versiones afectadas han sido instaladas en más de 2 millones de sitios.
Según Patchstack, un solo enlace abierto por un usuario de WordPress autenticado permite que ese usuario realice cualquier acción de la API REST que su cuenta esté autorizada a ejecutar. En una instalación estándar, un administrador que haga clic en el enlace crea una segunda cuenta de administrador para el atacante.
Qué significa para su organización
Las organizaciones que utilizan el plugin Elementor deben actualizar a la versión 4.3.2 de inmediato para mitigar el riesgo de explotación. Es crucial revisar los registros de acceso y actividad de los administradores en los sitios afectados, especialmente si se han abierto enlaces sospechosos. Además, se recomienda verificar si se han creado cuentas de administrador no autorizadas y tomar las medidas necesarias para eliminarlas.








