website security

Vulnerabilidad de Elementor: actualice a 4.3.2 y luego revise sus administradores

La vulnerabilidad de Elementor en 4.3.0 y 4.3.1 permite que un enlace manipulado cree un administrador de WordPress. Actualice a 4.3.2 y luego revise Usuarios en busca de alguien que no reconozca.

Usted vio el titular: un clic en un enlace manipulado puede entregarle a un desconocido una cuenta de administrador nueva en un sitio de WordPress construido con Elementor. Ahora se pregunta si usted hizo clic en algo raro esta semana, o si lo hizo alguien de su equipo. La solución es corta. Esta vulnerabilidad de Elementor afecta a las versiones 4.3.0 y 4.3.1 del plugin Elementor, y la versión 4.3.2 la cierra. Actualice primero, y luego abra su pantalla de Usuarios y busque cualquier administrador que nadie en su negocio haya creado. El riesgo solo aplica cuando la persona que abrió el enlace tenía la sesión iniciada en WordPress en ese momento, con permisos suficientes para causar daño. Ambas revisiones toman minutos, y puede hacerlas usted mismo antes de llamar a nadie. Lo que sigue lo guía paso a paso, y qué hacer si encuentra algo que no reconoce.

Puntos clave

Actualice a 4.3.2 o una versión posterior

Elementor 4.3.0 y 4.3.1 son las versiones afectadas, y la 4.3.2, publicada el 24 de septiembre de 2026, corrige la falla.

Luego revise sus administradores

Abra Usuarios, filtre por Administrador y busque cualquier nombre, correo o fecha de creación que no pueda explicar.

El clic solo importa si alguien tenía la sesión iniciada

El enlace manipulado toma prestada la sesión de un usuario con sesión iniciada, así que el peligro depende de quién lo abrió y de lo que su cuenta podía hacer.

Registre antes de borrar

Si aparece un administrador desconocido, anote sus datos, luego elimínelo y restablezca contraseñas, sesiones y claves.

¿Qué versiones de Elementor están afectadas, y qué lo corrige?

Las versiones afectadas son Elementor 4.3.0 y 4.3.1, el plugin gratuito Elementor Website Builder. La versión corregida es la 4.3.2, publicada el 24 de septiembre de 2026. Cualquier versión de la 4.3.2 en adelante ya está a salvo de esta falla.

Los datos provienen de Patchstack, la firma de seguridad que gestionó el reporte. Su registro de vulnerabilidad para esta falla CSRF de Elementor la clasifica como CVE-2026-62062 con una puntuación de severidad de 8.8 sobre 10, acredita a un investigador llamado Saggre y la marca como corregida en la 4.3.2. Patchstack dice que recibió el reporte el 22 de septiembre de 2026 y publicó su aviso el 25 de septiembre de 2026.

La falla CSRF de Elementor de un vistazo
DetalleLo que dice el registro
PluginElementor Website Builder (el plugin gratuito de Elementor)
Versiones afectadas4.3.0 y 4.3.1
Versión corregida4.3.2, publicada el 24 de septiembre de 2026
IdentificadorCVE-2026-62062, según Patchstack
Puntuación de severidad8.8 (CVSS)
TipoFalsificación de solicitud entre sitios (CSRF)
Reportado22 de septiembre de 2026, por el investigador Saggre
Aviso publicado25 de septiembre de 2026
Explotación reportadaNinguna hasta el 26 de septiembre de 2026; Patchstack la espera
DetallePlugin
Lo que dice el registroElementor Website Builder (el plugin gratuito de Elementor)
DetalleVersiones afectadas
Lo que dice el registro4.3.0 y 4.3.1
DetalleVersión corregida
Lo que dice el registro4.3.2, publicada el 24 de septiembre de 2026
DetalleIdentificador
Lo que dice el registroCVE-2026-62062, según Patchstack
DetallePuntuación de severidad
Lo que dice el registro8.8 (CVSS)
DetalleTipo
Lo que dice el registroFalsificación de solicitud entre sitios (CSRF)
DetalleReportado
Lo que dice el registro22 de septiembre de 2026, por el investigador Saggre
DetalleAviso publicado
Lo que dice el registro25 de septiembre de 2026
DetalleExplotación reportada
Lo que dice el registroNinguna hasta el 26 de septiembre de 2026; Patchstack la espera

¿Y Elementor Pro? El aviso de Patchstack nombra al plugin Elementor y no incluye a Elementor Pro como afectado por esta falla. Mantenga Pro actualizado de todas formas, porque una falla distinta y anterior sí lo afectó. SecurityWeek reportó el 5 de septiembre de 2026 que una falla de carga de archivos en Elementor Pro, CVE-2026-32475, corregida en Pro 4.2.2 el 19 de agosto, estaba siendo explotada. Ese es un problema aparte, pero si usa Pro, confirme que está en la 4.2.2 o una versión posterior mientras revisa la pantalla de Plugins.

¿Cómo puede un solo enlace crear un administrador de WordPress?

OWASP, el proyecto abierto de seguridad, describe la falsificación de solicitud entre sitios como un ataque que obliga a un usuario con sesión iniciada a realizar acciones que no pretendía en un sitio que confía en él. En palabras sencillas, el enlace no entra por la fuerza. Toma prestada a la persona que hizo clic.

Cuando usted tiene la sesión iniciada en WordPress, su navegador guarda una cookie de inicio de sesión. Cualquier solicitud que su navegador envíe a su sitio lleva esa cookie, incluso una solicitud que comenzó desde un enlace en un correo. WordPress normalmente bloquea las solicitudes falsificadas con una verificación que comprueba que la solicitud vino de su propio panel. Patchstack encontró que Elementor 4.3.0 y 4.3.1 podían desactivar esa verificación cuando una solicitud contenía una cadena específica. Así que, un enlace manipulado abierto por un administrador con sesión iniciada podía indicarle al sitio que hiciera algo, y el sitio lo trataría como una instrucción real de ese administrador.

Según el análisis de Patchstack sobre la falla de Elementor, la solicitud falsificada puede hacer cualquier cosa a través de la API REST de WordPress que la cuenta del usuario que hizo clic tenga permitido hacer. Crear una segunda cuenta de administrador es el ejemplo que llegó a los titulares. Patchstack también señala que el enlace puede llegar como un enlace sencillo en un correo, un mensaje de chat o un comentario.

Un teléfono boca abajo junto a un sobre en blanco abierto sobre una mesa de cocina de madera.
El enlace puede llegar por cualquier lado; lo que importa es quién tenía la sesión iniciada cuando se abrió.

Tres cosas tenían que coincidir para que un clic causara daño: el sitio estaba en la 4.3.0 o la 4.3.1, la persona que hizo clic tenía la sesión iniciada en ese sitio de WordPress, y su cuenta tenía permisos suficientes para la solicitud. La cuenta de un editor no puede crear un administrador, porque los roles y capacidades de WordPress limitan lo que cada rol puede hacer. La cuenta de un administrador sí puede. Por eso la revisión de abajo empieza con la lista de administradores. El atacante tampoco ve nunca su contraseña. La falla usa su sesión abierta, así que cambiar su contraseña después es parte de la limpieza, no una prueba de que no pasó nada.

¿Qué debe hacer en los próximos diez minutos?

La primera respuesta es una rutina corta que puede hacer usted mismo. Lo lleva de «creo que estamos bien» a un registro escrito de lo que revisó. Hágalo desde un punto limpio: escriba usted mismo la dirección de inicio de sesión de su sitio en lugar de hacer clic en un enlace de una noticia o un correo. Los cuatro pasos de abajo cubren la actualización, la lista de administradores y un registro rápido.

La revisión de diez minutos de Elementor

  1. 1

    Minutos 1 a 2, registre la versión

    Inicie sesión directamente, abra Plugins, encuentre Elementor y anote el número de versión que ve antes de cambiar nada.

  2. 2

    Minutos 3 a 5, respalde y actualice

    Haga o confirme un respaldo, luego actualice Elementor a la 4.3.2 o una versión posterior. Si tiene instalado Elementor Pro, actualícelo también.

  3. 3

    Minuto 6, confirme y active las actualizaciones automáticas

    Recargue Plugins, confirme el nuevo número de versión, y revise si las actualizaciones automáticas están activadas para Elementor.

  4. 4

    Minutos 7 a 10, revise los administradores

    Abra Usuarios, filtre por Administrador, y lea cada nombre de usuario, correo electrónico y fecha de registro.

Actualice Elementor de forma segura

La propia guía de Elementor para actualizar Elementor y Elementor Pro recomienda respaldar antes de actualizar y mantener ambos plugins al día. Un respaldo importa por una razón sencilla: si la actualización choca con su tema o con otro plugin, puede volver a una versión que funcionaba en lugar de reconstruir una página a mano. Después de actualizar, abra algunas páginas clave, como la página de inicio y su formulario de contacto, y asegúrese de que se vean y funcionen como antes.

Mientras está en Plugins, revise la configuración de actualizaciones automáticas de Elementor. Con las actualizaciones automáticas activadas, la próxima corrección de seguridad se instala sola en lugar de esperar a que alguien note un titular. Si ha evitado las actualizaciones automáticas porque una actualización anterior rompió algo, esa es una preocupación real, y es una razón para programar una revisión regular de actualizaciones en lugar de dejar el plugin sin tocar.

Una laptop cerrada junto a una pequeña unidad de respaldo externa y una taza de café sobre un escritorio de madera desgastado.
Un respaldo primero convierte una actualización riesgosa en una rutinaria.

Lea su lista de administradores línea por línea

Abra Usuarios en su panel de WordPress y seleccione el filtro Administrador en la parte de arriba de la lista. Para cada cuenta, hágase tres preguntas. ¿Sabe quién es esta persona? ¿Reconoce el correo electrónico? ¿Tiene sentido la fecha en que se creó?

Preste la mayor atención a los administradores creados el 22 de septiembre de 2026 o después, el día en que se reportó la falla, o después de cualquier clic que le preocupe. Una cuenta con un nombre de usuario que parece aleatorio, un correo en un dominio que no usa, o una fecha de creación que nadie puede explicar merece una mirada más cercana. También revise la lista completa de usuarios, no solo los administradores, en busca de cuentas creadas recientemente que nadie solicitó.

Más allá de los usuarios, el señalamiento de Patchstack de que la solicitud falsificada podía hacer cualquier cosa que la cuenta del usuario que hizo clic pudiera hacer significa que vale la pena revisar algunas configuraciones también. Revise el correo del administrador en Ajustes, la lista de plugins y temas activos, y cualquier acción programada o registro de seguridad que guarde su sitio. Está buscando cambios que nadie de su equipo hizo.

¿Qué hacer si encuentra una cuenta de administrador que no creó?

Un administrador desconocido cambia el trabajo. Ya no es una actualización de plugin; es un incidente, y el orden de sus próximos pasos importa. La meta es cerrar la puerta sin tirar la evidencia de cómo se abrió.

Anótelo antes de eliminarlo

Antes de borrar nada, registre el nombre de usuario, correo electrónico, fecha de creación y rol de la cuenta. Tome capturas de pantalla. Anote cualquier otra cosa que se vea cambiada: un plugin nuevo, un correo de administrador distinto, una configuración que nadie tocó. Si su proveedor de hosting o un plugin de seguridad guarda registros, guarde una copia que cubra los días alrededor de la fecha de creación de la cuenta. Eliminar la cuenta primero puede borrar el único rastro que muestra lo que hizo.

Luego cierre la puerta detrás de ella

Una vez registrados los detalles, desactive o elimine la cuenta. Restablezca las contraseñas de todos los administradores legítimos, y cierre todas las sesiones para que cualquier sesión robada deje de funcionar. Reemplace las contraseñas de aplicación y cualquier clave de API que use el sitio, como las que lo conectan a un servicio de pagos, correo o formularios. Luego busque plugins, temas o archivos que se hayan añadido o cambiado. Si no está seguro de qué buscar, nuestra guía sobre las primeras 24 horas después de que hackean un sitio web cubre los pasos en orden.

Una carpeta manila sencilla, un pequeño llavero y una laptop cerrada sobre un escritorio por lo demás vacío.
Registre la cuenta primero, luego elimínela, y después cambie cada clave.

Actualizar Elementor cierra esta abertura en particular. No deshace lo que se hizo antes de la actualización, y no prueba que el sitio quedó intacto. Por eso la revisión de administradores importa incluso después de ver la 4.3.2 en su lista de Plugins.

¿Se está explotando esta falla de Elementor ahora mismo?

No se ha reportado ninguna explotación de esta falla hasta el 26 de septiembre de 2026. Patchstack la califica como «se espera que sea explotada» y dice que fallas de este tipo se usan en campañas masivas, así que trátela como urgente para parchear. Eso es una advertencia sobre lo que es probable, no un reporte de que los ataques están ocurriendo.

La lista oficial a vigilar es el Catálogo de Vulnerabilidades Explotadas Conocidas de CISA, donde la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos enumera fallas con ataques confirmados. CVE-2026-62062 no apareció en el material del catálogo revisado para este artículo. La ausencia de esa lista no significa que nadie vaya a intentarlo nunca, así que es una razón para actualizar ahora en lugar de una razón para esperar.

La puntuación de severidad funciona de la misma forma. Una puntuación CVSS de 8.8 describe qué tan grave podría ser la falla bajo un método de puntuación estándar. No mide si los atacantes la están usando. Su acción no cambia de una forma ni de otra: actualice, luego revise sus administradores.

¿Cómo reduce el riesgo de la próxima falla?

Esta falla necesitó tres cosas: un plugin desactualizado, un usuario con sesión iniciada y una cuenta poderosa. Puede reducir cada una, y ninguna requiere software nuevo. Los cambios de abajo son pequeños, y ayudan con la próxima falla de plugin, no solo con esta.

Mantenga menos cuentas de administrador

Cada cuenta de administrador es una persona más cuyo clic podría actuar con control total del sitio. Revise su lista de administradores y pregúntese si cada persona necesita ese nivel. Alguien que solo escribe artículos de blog puede ser un Autor o un Editor. Alguien que dejó el negocio no debería tener ninguna cuenta. La página de roles y capacidades de WordPress describe lo que puede hacer cada rol, así que puede ajustar el acceso al trabajo que hace cada persona.

Una sola llave de bronce separada de un pequeño montón de llaves de repuesto sobre un estante de madera sencillo.
Menos cuentas con acceso total significa menos clics que pueden actuar con control total.

Convierta las actualizaciones en un hábito, no en una reacción

Una rutina de actualización regular, ya sean actualizaciones automáticas, una revisión semanal o un plan de mantenimiento de sitio web que incluya actualizaciones probadas, significa que la próxima corrección entra antes de que el titular le llegue. Combínelo con respaldos que de verdad haya restaurado al menos una vez, para que una actualización que sale mal le cueste minutos en lugar de un día. Nuestro artículo anterior sobre qué hacer cuando aparece una alerta de vulnerabilidad de un plugin de WordPress cubre la rutina general para cualquier plugin.

Cierre sesión cuando termine

CSRF funciona sobre una sesión activa. La guía de prevención de CSRF de OWASP señala que HTTPS por sí solo no lo detiene, porque la solicitud viaja por su conexión segura como cualquier otra. El software del sitio tiene que hacer el bloqueo, que es lo que restaura la 4.3.2. De su lado, cerrar sesión en el panel de WordPress cuando termine de editar significa que un enlace perdido abierto después no tiene ninguna sesión que tomar prestada.

Repase lo que sabe sobre la falla de Elementor

Elija una respuesta para empezar.

1. ¿Qué versiones de Elementor están afectadas por esta falla CSRF?

2. ¿Qué tenía que ser cierto para que un enlace con clic creara una cuenta de administrador?

3. Encuentra un administrador que nadie creó. ¿Qué es lo primero?

Preguntas frecuentes sobre la vulnerabilidad de Elementor

¿Es seguro seguir usando Elementor 4.3.1?

No. Elementor 4.3.0 y 4.3.1 son las versiones afectadas. Actualice a la 4.3.2 o una versión posterior, que Patchstack indica como la versión corregida.

¿Qué es la vulnerabilidad CSRF de Elementor?

Es una falla de falsificación de solicitud entre sitios, CVE-2026-62062 en el registro de Patchstack, que permite que un enlace manipulado haga que el navegador de un usuario con sesión iniciada realice acciones en el sitio que el usuario nunca pretendió, como crear un nuevo administrador.

¿Esta actualización de seguridad de Elementor aplica a Elementor Pro?

El aviso de Patchstack nombra al plugin gratuito de Elementor y no incluye a Elementor Pro como afectado. Mantenga Pro actualizado de todas formas; una falla distinta de Pro corregida en la versión 4.2.2 fue reportada como explotada en septiembre de 2026.

¿El atacante obtuvo mi contraseña?

La falla no roba contraseñas. Toma prestada una sesión de inicio abierta. Restablezca las contraseñas de administrador y cierre todas las sesiones de todas formas si encuentra una cuenta que no reconoce.

¿Cómo reviso mi sitio en busca de una falla de cuenta de administrador de Elementor?

Abra Usuarios en su panel, filtre por Administrador y revise cada nombre de usuario, correo y fecha de creación, sobre todo cualquiera creado el 22 de septiembre de 2026 o después.

¿Se está explotando la vulnerabilidad de Elementor?

No se ha reportado ninguna explotación hasta el 26 de septiembre de 2026. Patchstack espera que sea explotada, así que actualice ahora en lugar de esperar.

Qué significa esto para usted

Si su sitio usa Elementor, la tarea de hoy es corta: confirme la versión, actualice a la 4.3.2 o una versión posterior, y lea su lista de administradores en busca de alguien que no pueda explicar. El peligro de un enlace con clic depende de si la persona tenía la sesión iniciada y de lo que su cuenta podía hacer, por eso la revisión de administradores importa tanto como la actualización. Si todo está en orden, anote lo que revisó y cuándo, y ya terminó.

La ganancia duradera es un sitio donde las actualizaciones entran a tiempo, solo las personas que necesitan control total lo tienen, y un respaldo está listo cuando algo sale mal. La próxima vez que llegue un titular sobre un plugin, ya conocerá los pasos y cuánto tiempo toman.

Si encuentra una cuenta de administrador que nadie creó, no puede actualizar sin romper el sitio, o no tiene respaldos ni registros que revisar, ahí es donde entramos nosotros. En Web Leveling, nuestra auditoría de seguridad web revisa sus usuarios, configuraciones, plugins y registros, anota lo que encuentra y cierra lo que necesita cerrarse. Trabajamos con pequeñas y medianas empresas de todo el país y del extranjero. Cuéntenos lo que encontró en su lista de Usuarios, y le ayudaremos a entender qué significa.

Términos

Palabras de la falla de Elementor

Toque un término para ver qué significa.

Falsificación de solicitud entre sitios (CSRF). Un ataque que engaña al navegador de un usuario con sesión iniciada para que envíe una solicitud que el usuario no pretendía.

CVE. Un identificador público que se da a una falla de seguridad conocida, como CVE-2026-62062.

CVSS. Una puntuación de severidad de 0 a 10 para una falla de seguridad; describe qué tan grave podría ser una falla, no si se está usando.

API REST. El canal que WordPress y sus plugins usan para recibir instrucciones, como crear un usuario, a partir de solicitudes enviadas al sitio.

Sesión. El estado de sesión iniciada que guarda su navegador después de que usted inicia sesión, transportado por una cookie de inicio de sesión.

Rol de administrador. El rol de WordPress con control total de un sitio, incluida la creación de otros usuarios.

Catálogo de Vulnerabilidades Explotadas Conocidas. La lista pública de CISA de fallas con ataques confirmados.