Vulnerabilidad Crítica en Elementor
Se ha descubierto una vulnerabilidad de alta gravedad en el plugin Elementor para WordPress, que podría permitir a un atacante no autenticado crear cuentas de administrador y hacerse con el control de un sitio web. Esta vulnerabilidad de tipo cross-site request forgery (CSRF) aún no tiene asignado un identificador CVE y presenta un CVSS de 8.8 sobre 10.
La falla afecta únicamente a las versiones 4.3.0 y 4.3.1 de Elementor, que están activas en más de 10 millones de sitios de WordPress. Según datos de WordPress.org, estas dos versiones han sido instaladas en más de 2 millones de sitios.
Según Patchstack, una empresa de seguridad especializada en WordPress, un simple enlace abierto por un usuario de WordPress autenticado puede llevar a cabo cualquier acción de la API REST que su cuenta esté autorizada a realizar. Esto significa que un administrador que haga clic en dicho enlace podría crear una segunda cuenta de administrador para el atacante.
La naturaleza del ataque no depende de requisitos previos, como JavaScript, formularios enviados o páginas web controladas por el atacante. El enlace puede incluso ser un simple etiqueta de anclaje incrustada en un correo electrónico, un mensaje de chat o un comentario.
Detalles Técnicos de la Vulnerabilidad
La vulnerabilidad se origina en el módulo Editor Events, que omite la protección CSRF para las solicitudes de la API REST autenticadas por cookies cada vez que la cadena literal "elementor/v1/events/" aparece en la URI de la solicitud. Esto permite que cualquier solicitud REST se exima de dicha protección al añadir un parámetro que parece inofensivo.
Este bypass afecta a toda la superficie de la API REST de un sitio, incluyendo las rutas del núcleo de WordPress y las rutas de otros plugins instalados. Un atacante podría, por ejemplo, crear una cuenta de administrador mediante una solicitud como la siguiente:
``` https://example.com/wp-json/wp/v2/users?_method=POST&username=csrfadmin&email=csrfadmin%40example.test&password=...&roles%5B%5D=administrator&x=elementor/v1/events/ ```
Es importante destacar que las versiones de Elementor anteriores a la 4.3.0 no incluyen el proxy de Editor Events y, por lo tanto, no están afectadas por esta vulnerabilidad.
Recomendaciones
Se aconseja a todos los usuarios de Elementor actualizar a la versión 4.3.2 lo antes posible para mitigar cualquier riesgo potencial asociado con esta vulnerabilidad. La divulgación responsable del problema ha sido realizada por un investigador de seguridad que utiliza el seudónimo "Saggre".
La seguridad de los sitios web es una prioridad, y la pronta actualización de plugins críticos como Elementor es fundamental para protegerse contra posibles ataques.