BookinglyTech News
Ciberseguridad

Elementor corrige en la 4.3.2 un CSRF que da administrador con un clic

El plugin de WordPress, activo en más de 10 millones de sitios, parchea en la 4.3.2 un fallo que permite crear una cuenta de administrador sin más que abrir un enlace.

2 min de lecturaThe Hacker News0 vistas

Elementor ha publicado la versión 4.3.2 de su plugin para WordPress, que corrige una vulnerabilidad de falsificación de peticiones en sitios cruzados (CSRF) de severidad alta. Un atacante no autenticado puede conseguir que un administrador cree una cuenta de administrador a su nombre con solo abrir un enlace, sin JavaScript, sin formularios y sin necesidad de alojar una página propia. El fallo todavía no tiene identificador CVE y Patchstack le asigna un CVSS de 8,8 sobre 10.

Solo están afectadas las versiones 4.3.0 y 4.3.1. El plugin está activo en más de 10 millones de sitios, y según las estadísticas de WordPress.org esas dos versiones suman por sí solas más de 2 millones de instalaciones.

Una cadena en el query string desactiva la protección

El origen está en el módulo Editor Events, que se saltaba la comprobación CSRF de las peticiones a la API REST autenticadas por cookie siempre que la cadena elementor/v1/events/ apareciera en cualquier punto del request URI. Como el URI incluye el query string y el query string lo escribe quien compone el enlace, basta añadir un parámetro de aspecto inocente para que cualquier petición REST quede exenta de esa protección.

La exención se aplica a toda la superficie REST del sitio: las rutas del core de WordPress y las de cualquier otro plugin instalado. Con eso, un atacante puede lanzar una petición contra /wp-json/wp/v2/users con los parámetros necesarios para crear una cuenta con rol de administrador. En una instalación estándar, el administrador que abre el enlace crea esa segunda cuenta sin enterarse. El vector puede ser un anchor tag metido en un correo, en un mensaje de chat o en un comentario.

Alcance y remedio

Las versiones anteriores a la 4.3.0 no incluyen el proxy de Editor Events, así que no están afectadas. El fallo lo descubrió y reportó un investigador que firma como Saggre, y la corrección llegó esta semana con la publicación de la versión 4.3.2. Patchstack ha publicado su propio análisis técnico con el detalle del bypass.

Quien tenga el plugin en producción debería actualizar cuanto antes. No es una vulnerabilidad que exija un atacante especialmente hábil: no hay explotación encadenada, ni escalada de privilegios, ni siquiera una página que montar. Basta una cadena de texto en una URL que el administrador abra estando autenticado.

Lo llamativo es el mecanismo. Que una subcadena colocada en cualquier parte del query string baste para desactivar la protección CSRF de todo el REST API de un sitio es el tipo de decisión que pasa una revisión de código sin que nadie levante la ceja, y el resultado alcanza a cualquier plugin que el administrador tenga instalado. Con más de 2 millones de instalaciones en las dos versiones vulnerables, el margen para que alguien lo explote antes de actualizar es amplio.