Un fallo CSRF en Elementor permite crear cuentas de administrador en WordPress
El plugin, activo en unos 10 millones de sitios, deja que un enlace abierto por un administrador con sesión iniciada cree una cuenta de admin controlada por el atacante.

Elementor, el plugin de construcción de sitios para WordPress que está activo en unos 10 millones de webs, arrastra un fallo de cross-site request forgery (CSRF) que permite a un atacante crear cuentas de administrador. Las versiones afectadas son la 4.3.0 y la 4.3.1, y el equipo del plugin ya ha publicado la 4.3.2, que lo corrige. Según las estadísticas de WordPress.org, esas dos versiones las usan hasta 2 millones de sitios.
Un salto en la validación del nonce
El origen está en el módulo Editor Events del plugin. Ese módulo revisa la URI de la petición en busca de la ruta elementor/v1/events/ y, cuando la encuentra, se salta la validación del nonce de la API REST de WordPress. El problema es que la URI admite parámetros de consulta que controla el atacante: añadiendo esa ruta a peticiones dirigidas a otros endpoints REST, la comprobación desaparece y la acción se ejecuta con los privilegios de quien la envía. En el caso práctico, un enlace abierto por un administrador que tenga la sesión iniciada crea una cuenta de administrador en manos del atacante. Patchstack, la firma que reportó el fallo, lo resume en su análisis: "Un enlace, abierto por un usuario de WordPress con sesión iniciada, hace que ese usuario ejecute cualquier acción de la API REST que su cuenta tenga permitida".
No hace falta JavaScript, ni una página bajo control del atacante, ni enviar un formulario. El enlace llega por correo, por un chat o como comentario en el propio sitio, y el resultado por defecto en una instalación sin tocar es una cuenta de administrador ajena.
Cronología y alcance
Patchstack recibió el hallazgo del investigador conocido como "Saggre" y lo comunicó al equipo de Elementor el 22 de septiembre. Dos días después apareció la 4.3.2 con la corrección. Quien no pueda actualizar de inmediato tiene un problema añadido: las versiones anteriores a la 4.3.0 no incorporan este proxy de Editor Events, pero sí otros fallos, alguno ya explotado en campañas activas.
El parche corta el bypass por la cadena de consulta, así que la recomendación es subir a 4.3.2 cuanto antes. El fallo no tiene todavía identificador asignado.
Lo relevante aquí no es la complejidad del ataque, sino la superficie. Un plugin con 10 millones de instalaciones, un solo clic y privilegios de administrador como resultado: quien gestione WordPress con Elementor debería comprobar la versión hoy mismo, y de paso revisar si hay cuentas de administrador que nadie recuerda haber creado.

