---
title: Falla CSRF de Elementor permite que atacantes tomen control de sitios tras clic de administrador en enlace fabricado
url: https://www.dataloco.com/es/falla-csrf-de-elementor-permite-que-atacantes-tomen-control-de-sitios-tras-clic-de-administrador-en-enlace-fabricado
published: 2026-09-29T10:36:37+00:00
language: es
section: Seguridad
source: https://thehackernews.com/2026/09/elementor-csrf-flaw-lets-attackers-take.html
organizations: Elementor, WordPress
publisher: Dataloco
---

# Falla CSRF de Elementor permite que atacantes tomen control de sitios tras clic de administrador en enlace fabricado

Detalles han emergido sobre una vulnerabilidad de alta gravedad en el plugin Elementor Website Builder para WordPress que podría ser explotada por un atacante no autenticado para crear cuentas de administrador falsas y tomar control de un sitio. La vulnerabilidad de falsificación de solicitud entre sitios (CSRF) aún no ha recibido un identificador CVE y posee una puntuación CVSS de 8.8 sobre 10.0. Solo afecta a las versiones 4.3.0 y 4.3.1 del plugin, que está activo en más de 10 millones de sitios de WordPress. Estadísticas de WordPress.org indican que esas dos versiones instaladas en más de 2 millones de sitios. Un enlace, abierto por un usuario de WordPress con sesión iniciada, hace que el usuario realice cualquier acción de la API REST que su cuenta esté autorizada a ejecutar, según Patchstack. En una instalación estándar, un administrador que haga clic en el enlace crea una segunda cuenta de administrador para el atacante.

El ataque no requiere prerequisitos como JavaScript, un formulario enviado o una página web bajo el control del actor de amenaza. El enlace puede ser simplemente una etiqueta de ancla incrustada en un correo electrónico, un mensaje de chat o un comentario. Tras la divulgación responsable, el problema se ha corregido en la versión 4.3.2 publicada esta semana. Un investigador de seguridad que usa el alias "Saggre" ha sido reconocido por descubrir y reportar el fallo. La vulnerabilidad surge porque el módulo Editor Events omite la protección CSRF para solicitudes de API REST autenticadas por cookies cada vez que la cadena literal "elementor/v1/events/" aparece en cualquier parte de la URI de la solicitud. Debido a que la URI de la solicitud incluye la cadena de consulta, y la cadena de consulta es escrita por quien compone el enlace, cualquier solicitud REST puede optar por excluirse de esa protección al añadir un parámetro que parezca inofensivo.

El parche aplica a toda la superficie de la API REST de un sitio, incluyendo rutas de WordPress core y rutas de cada otro plugin instalado. Un atacante podría explotar esta brecha para crear una cuenta de administrador mediante " /wp/v2/users " usando una solicitud como la siguiente. Las versiones de Elementor anteriores a 4.3.0 no incluyen el proxy de Editor Events y, por tanto, no están afectadas. Los usuarios del plugin deben aplicar la actualización más reciente lo antes posible para contrarrestar cualquier posible amenaza.

## This story in other languages

- [Italiano](https://www.dataloco.com/it/flaw-critico-csrf-nel-plugin-elementor-permette-agli-attaccanti-di-prendere-il-controllo-dei-siti-wordpress)
- [Polski](https://www.dataloco.com/pl/flaw-wtyczki-elementor-umozliwia-przejecie-stron-po-kliknieciu-spreparowanego-linku-przez-administratora)
