Saltar al contenido

Evaluación rápida de riesgos WordPress

Detecta vulnerabilidades, conflictos de plugins y riesgos de rendimiento.

Solicitar análisis gratuito

Fuente base de datos: WPScan

Elementor < 3.19.1 - Authenticated(Contributor+) Arbitrary File Deletion and PHAR Deserialization

PLUGIN N/A CVE-2024-24934

Fuente base: WPScan. Contenido enriquecido por IA con revisión editorial interna.

Resumen ejecutivo

Se ha identificado una vulnerabilidad en el plugin Elementor, que permite la eliminación arbitraria de archivos y deserialización de PHAR para usuarios autenticados con rol de colaborador o superior. Esta vulnerabilidad afecta a versiones anteriores a la 3.19.1 y puede comprometer la seguridad del sitio web.

Contexto técnico

La vulnerabilidad se origina en la forma en que Elementor gestiona las solicitudes de eliminación de archivos, permitiendo a los usuarios autenticados ejecutar acciones no autorizadas. La superficie de ataque incluye cualquier instalación de Elementor en versiones vulnerables donde los usuarios con permisos adecuados pueden acceder a funcionalidades de eliminación de archivos.

Impacto potencial

El impacto potencial incluye la pérdida de datos, la posibilidad de que un atacante elimine archivos críticos del sistema y la desestabilización de la funcionalidad del sitio web. Esto puede afectar la confianza de los usuarios y la reputación del negocio.

Vector de explotación

Los atacantes suelen aprovechar esta vulnerabilidad mediante la autenticación en el sitio y el uso de solicitudes manipuladas para eliminar archivos arbitrarios, lo que puede llevar a la ejecución de código malicioso o a la interrupción del servicio.

Mitigación recomendada

Para mitigar esta vulnerabilidad, se recomienda actualizar Elementor a la versión 3.19.1 o superior. Además, se sugiere revisar los permisos de usuario y aplicar prácticas de hardening en la configuración del servidor y del plugin.

Señales de detección

Señales que pueden indicar explotación incluyen registros de eliminación de archivos inusuales, acceso no autorizado a funciones administrativas y cambios inesperados en la estructura de archivos del sitio.

Alcance afectado

Las versiones de Elementor anteriores a la 3.19.1 están afectadas. Es crucial que todos los usuarios de este plugin verifiquen su versión actual y realicen las actualizaciones necesarias.

Vulnerabilidades relacionadas

N/A PLUGIN

elementor

Elementor < 3.33.4 - Contributor+ Stored DOM-Based XSS via Text Path

N/A PLUGIN

elementor

Elementor Website Builder < 3.33.1 - Missing Authorization

N/A PLUGIN

elementor

Elementor < 3.30.3 - Admin+ Arbitrary File Read via Image Import

N/A PLUGIN

elementor

Elementor < 3.29.1 - Contributor+ Stored XSS

N/A PLUGIN

elementor

Elementor < 3.30.3 - Contributor+ Stored XSS via Text Path Widget

N/A PLUGIN

elementor

Elementor Website Builder < 3.29.1 - Contributor+ Stored XSS

N/A PLUGIN

elementor

Elementor Website Builder < 3.25.11 - Contributor+ Stored XSS

N/A PLUGIN

elementor

Elementor Website Builder < 3.27.5 - Contributor+ Stored XSS

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad