Una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en el plugin Elementor para WordPress podría permitir que un atacante no autenticado cree cuentas de administrador. Los actores de amenazas pueden explotar la falla engañando a un administrador con sesión iniciada para que abra un enlace malicioso, lo que provoca que la sesión autenticada de la víctima realice una acción de la API REST permitida por su cuenta. En instalaciones predeterminadas, el resultado es la creación de una cuenta de administrador bajo el control del atacante.
Elementor Website Builder es un plugin popular de WordPress activo en 10 millones de sitios web que permite a los usuarios crear sitios mediante una interfaz de arrastrar y soltar. La falla CSRF aún no ha recibido un identificador y afecta solo a las versiones 4.3.0 y 4.3.1. Según estadísticas de WordPress.org, estas dos versiones son utilizadas por hasta 2 millones de sitios.
La firma de seguridad Patchstack reportó la vulnerabilidad al equipo de Elementor el 22 de septiembre después de recibirla del cazador de errores "Saggre". Elementor lanzó una corrección dos días después, en la versión 4.3.2 del plugin.
Según el análisis de Patchstack, la falla CSRF se debe a que el módulo Editor Events de Elementor verifica la URI de solicitud sin procesar en busca de la ruta elementor/v1/events/ y omite la validación del nonce REST de WordPress cuando esa cadena está presente. Dado que la URI también contiene parámetros de consulta controlados por el atacante, los atacantes pueden agregar la ruta a solicitudes dirigidas a otros endpoints REST y engañar a usuarios con sesión iniciada para que las ejecuten con sus privilegios existentes.
Patchstack afirma que la falla puede ser explotada en ataques de un solo clic contra un administrador con sesión iniciada para crear una nueva cuenta de administrador controlada por el atacante.
Un enlace, abierto por un usuario de WordPress con sesión iniciada, hace que ese usuario realice cualquier acción de la API REST que su cuenta tenga permitido ejecutar.
La firma de seguridad señala que el ataque no requiere JavaScript, una página web controlada por el atacante ni un formulario enviado, y el enlace puede entregarse al objetivo por correo electrónico, mensaje de chat o un comentario en el sitio.
Las versiones de Elementor anteriores a la 4.3.0 no contienen el proxy Editor Events afectado, pero esas versiones más antiguas son vulnerables a otras fallas, algunas de las cuales ya se explotan activamente. Se recomienda a los usuarios del plugin actualizar a la versión 4.3.2 de Elementor lo antes posible, ya que evita que los atacantes activen la omisión a través de la cadena de consulta.
Construya su plan de seguridad para ataques impulsados por IA
Únase a Mikko Hyppönen y a líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.
Artículos relacionados:
- Fallo crítico en Elementor Pro explotado para tomar el control de sitios WordPress
- Fallo en plugin de respaldo de WordPress expone a millones de sitios a ataques de toma de control
- Error crítico en Elementor Pro expone sitios WordPress a ataques de RCE
- Fallo en plugin de membresía de WordPress explotado para crear cuentas de administrador
- Hackers comienzan a explotar fallo crítico de WordPress para ejecución de código

















Deja una respuesta