Un simple acceso a una URL otorga privilegios de superusuario a personas no autorizadas

Un enlace corriente puede convertir la sesión activa de un administrador de WordPress en una herramienta para tomar control del sitio. En Elementor Website Builder se encontró una vulnerabilidad que permite eludir la protección del REST API frente a ataques de falsificación de solicitudes entre sitios y ejecutar acciones con los permisos de un usuario autenticado, incluyendo la creación de una nueva cuenta de administrador.
La vulnerabilidad CVE-2026-62062 obtuvo 8,8 puntos según CVSS 3.1 y afecta a Elementor 4.3.0 y 4.3.1. Patchstack describió el problema el 25 de septiembre tras un informe del especialista bajo el seudónimo Saggre. Elementor está instalado en más de 10 millones de sitios, y la cobertura potencial de las versiones vulnerables se estima en aproximadamente 2 millones de instalaciones.
El error se encuentra en el módulo Editor Events, que gestiona la telemetría del editor. El código intenta identificar las solicitudes dirigidas a la ruta propia de Elementor por la cadena elementor/v1/events/, pero la busca en todo el URI sin procesar. En esa cadena entra la cadena de consulta, cuyo contenido controla totalmente el remitente de la solicitud.
El atacante puede añadir el fragmento necesario como un parámetro inofensivo a una solicitud a una ruta REST completamente distinta. Elementor interpreta la solicitud como propia y devuelve un resultado exitoso en el filtro de autenticación antes de la comprobación estándar de WordPress. Como resultado, el núcleo pasa por alto la verificación del nonce REST, que debería confirmar que la acción fue realmente iniciada por un usuario autenticado.
Los privilegios no desaparecen. El REST API sigue comprobando si la acción concreta está permitida al usuario actual, por lo que las consecuencias dependen de los permisos de la víctima. Si la URL preparada abre a un administrador ya autenticado en el panel, una solicitud a la ruta estándar de usuarios puede crear una segunda cuenta administrativa con el nombre de usuario y la contraseña del atacante.
No se necesitan JavaScript, formularios HTML ni un sitio separado bajo control del atacante para el escenario. WordPress admite el parámetro _method, capaz de convertir una solicitud GET ordinaria en una operación de escritura. Por ello la construcción maliciosa se coloca directamente en la URL, que se puede enviar por correo, mensaje o comentario. Se requiere que la víctima abra la dirección durante una sesión activa.
La elusión no afecta solo a las rutas de Elementor. La comprobación ocurre antes de que WordPress determine la ruta REST real, por lo que la vulnerabilidad se extiende a todo el REST API disponible, incluidas las funciones de otros complementos. El conjunto real de acciones depende de los permisos del usuario y de los componentes instalados, y la creación de un administrador sirve como el ejemplo más ilustrativo del ataque.
El problema apareció solo en las versiones 4.3.0 y 4.3.1. Las versiones anteriores no contienen el proxy vulnerable Editor Events, aunque pueden tener otros errores. A principios de septiembre los atacantes ya atacaron Elementor Pro mediante otra vulnerabilidad crítica que permitía cargar archivos PHP y ejecutar comandos en el servidor.
Elementor lanzó la versión 4.3.2 el 24 de septiembre. El código corregido ya no analiza el URI sin procesar junto con los parámetros, sino que comprueba la ruta REST ya determinada por WordPress y exige que el espacio de nombres de Elementor esté estrictamente al inicio de la misma. Este enfoque impide insertar la cadena necesaria a través de la cadena de consulta.
Una clase de ataques similar afectó recientemente también al propio núcleo de WordPress. En la cadena Click2Shell el navegador del administrador autenticado también realizó una acción no deseada tras abrir un recurso preparado, aunque el mecanismo técnico era distinto. Para CVE-2026-62062 no hay confirmaciones públicas de explotación real por ahora. Patchstack recomienda actualizar a Elementor 4.3.2 o a una versión posterior.