Elementor se ha consolidado como el creador de páginas visuales más usado en el ecosistema WordPress, con más de diez millones de instalaciones activas. Su enfoque drag-and-drop permite a diseñadores y propietarios de blogs montar sitios sin escribir código, lo que lo ha convertido en una herramienta esencial para pequeñas empresas y grandes marcas. Sin embargo, la popularidad también lo hace un objetivo atractivo para los investigadores de seguridad, y recientemente se ha detectado una falla que afecta a dos versiones específicas del plugin.
La brecha, clasificada como vulnerabilidad de alta severidad con puntuación CVSS 8.8 corresponde a un error de Cross-Site Request Forgery (CSRF). Sólo las versiones 4.3.0 y 4.3.1 del plugin están comprometidas, y según los datos de más de 2 millones de sitios utilizan alguna de esas versiones. La particularidad del defecto es que no requiere que el atacante controle ningún recurso del sitio; basta con que el usuario autenticado haga clic en un enlace especialmente formado.
Cómo funciona la vulnerabilidad CSRF en Elementor
El módulo Editor Events de Elementor introduce un proxy que intercepta peticiones REST API cuando la cadena literal elementor/v1/events/ aparece en la URI. El código realiza una verificación de CSRF mediante el filtro rest_authentication_errorspero lo hace antes de que WordPress haya determinado la ruta real. En esa fase solo se dispone de $_SERVER['REQUEST_URI']que incluye la cadena de consulta escrita por el atacante. Al buscar la cadena «elementor/v1/events/» mediante un strpos sin anclar, cualquier petición que añada ese parámetro consigue evadir la comprobación.
El mecanismo del bypass
El filtro devuelve true en prioridad 0, lo que WordPress interpreta como una autenticación ya exitosa. Como resultado, la verificación de nonce —la única defensa CSRF para peticiones autenticadas por cookies— se salta por completo. Esta respuesta positiva se propaga a los demás manejadores del filtro, impidiendo que incluso plugins de seguridad refuercen la protección.
Alcance y consecuencias
El impacto es amplio porque el bypass se aplica a toda la superficie REST del sitio: rutas del núcleo de WordPress y de cualquier plugin adicional. Un ejemplo práctico consiste en enviar una petición POST a /wp-json/wp/v2/users con los parámetros necesarios para crear un nuevo usuario y, añadiendo «&x=elementor/v1/events/» El resultado es la creación automática de una cuenta con rol administrador otorgando al atacante control total sobre el sitio. Dado que la vulnerabilidad no necesita JavaScript, formularios o páginas bajo el control del atacante, el enlace malicioso puede estar en un correo, un mensaje de chat o un comentario cualquiera.
Tras la divulgación responsable, Elementor lanzó la versión 4.3.2 a principios de esta semana. El parche modifica la lógica del filtro para que, en lugar de analizar la URI completa, consulte la variable $wp->query_vars['rest_route']que contiene únicamente la ruta ya resuelta por WordPress, sin la cadena de consulta. Además, la comparación se ha anclado al inicio de la ruta («>0 === strpos»), evitando coincidencias parciales. La corrección fue desarrollada gracias al investigador Saggre quien descubrió y reportó la falla.
Se aconseja a todos los administradores de sitios WordPress que utilicen Elementor actualizar inmediatamente a la versión 4.3.2 o superior. Aquellos que no puedan aplicar la actualización directamente deben contactar con su proveedor de hosting o con el desarrollador del sitio para que realicen la intervención. Mientras tanto, bloquear peticiones que contengan el parámetro «elementor/v1/events/» mediante un firewall de aplicaciones web puede servir como medida mitigadora temporal.
La combinación de un CSRF sin requisitos previos y la capacidad de crear usuarios administrador la convierte en una amenaza de alta prioridad. Mantener los plugins al día y revisar regularmente los registros de actividad son prácticas esenciales para limitar el riesgo de este y futuros vectores de ataque.



