Elementor Pro nulled: lo barato sale caro en WordPress
Elementor Pro nulled y plugins WordPress pirateados: riesgos de malware, CVEs sin parchear y pasos para detectarlos antes de que comprometan tu sitio web.
Elementor Pro nulled: lo barato sale caro en WordPress
En Hosting del Sur ya tuvimos que intervenir en varios hackeos cuyo punto de entrada fue el mismo: un plugin premium de WordPress instalado desde otro origen distinto a su canal oficial.
El sitio parecía normal. Después empezó a cargar lento, Google dejó de mostrarlo o aparecieron páginas que nadie había creado. Al revisar el código, encontramos versiones nulled de Elementor Pro: copias modificadas para simular una licencia válida.
Muchas veces no hubo mala fe. Es posible que diseñadores y/o agencias hayan comprado el software creyendo que era original, o lo recibieron dentro de un trabajo ya armado. Si no tienen un programador o un administrador de sistemas que revise el origen del plugin, distinguir una copia legítima de una modificada no siempre es evidente.
Este artículo explica por qué un Elementor Pro nulled puede terminar costando mucho más que una licencia oficial, cómo reconocerlo y qué hacer si ya está instalado.
Qué es un plugin nulled
Un plugin nulled es una copia de un plugin premium modificada por terceros para saltarse la verificación de licencia, algo similar a un plugin «crackeado». Elementor Pro valida una suscripción para habilitar actualizaciones, soporte y servicios asociados. Una versión nulled elimina ese chequeo y se comporta como si estuviera licenciada.
Estos plugins nulled de WordPress se distribuyen gratis o a precios mucho menores en portales, foros o suscripciones «todo incluido». Si lo encontraste en Google sin pagar, no conseguiste un descuento: conseguiste el producto de otra persona.
Acá está el punto que la mayoría no entiende: un plugin nulled no es el plugin original. Es el plugin original con código agregado o modificado por un desconocido que no tiene ninguna razón para querer ayudarte. Y ese código corre con acceso total a tu base de datos, tus usuarios y tu reputación.
Qué puede esconder un Elementor Pro nulled
Imunify360 analizó una copia inyectada de Elementor Pro que circulaba como nulled y documentó el caso en abril de 2026. El plugin se veía y funcionaba como el original. Un bloque pequeño, al inicio del archivo principal, cambiaba tres cosas:
- Escribía una licencia falsa. Un
update_option()metía una clave inventada en la base de datos. El plugin «parecía licenciado hasta 2030» y nunca avisaba que algo andaba mal. - Falsificaba la validación. Un filtro sobre
pre_http_requestinterceptaba la llamada a los servidores de Elementor y devolvía una falsa respuesta «válida». La verificación real nunca ocurría. - Desviaba las descargas de plantillas. El mismo filtro redirigía las descargas de plantillas hacia un dominio de terceros, con la verificación SSL desactivada (
sslverify => false).
El último punto es el más grave. Las plantillas ya no venían de Elementor, sino de un servidor que el fabricante no controla. Su operador puede cambiar el contenido cuando quiera. Hoy son plantillas. Mañana pueden ser scripts inyectados o spam.
No todas las copias nulled usan exactamente este mecanismo. Pero el patrón es el mismo: instalás código que no pasó por el fabricante y no podés saber con certeza qué hace. Parte de la cadena de contenido queda bajo control de un tercero.
Los CVEs que tu versión nulled nunca va a recibir
Al momento de redactar esta nota, WPScan registra 14 vulnerabilidades para Elementor Pro, entre ellas una crítica y varias de severidad alta. Cada versión nueva corrige las anteriores. Una copia descargada fuera de los canales oficiales con seguridad queda congelada: sin actualizaciones, sin parches y sin forma confiable de cerrar los agujeros.
Los atacantes lo saben. Escanean específicamente versiones viejas de plugins premium porque saben que, desproporcionadamente, son nulled sin parchear. Después de uno o dos años, un sitio con plugins nulled no es un objetivo fácil: es una puerta abierta.
Algunas de las vulnerabilidades históricas más relevantes de Elementor Pro:
| CVE | Versiones afectadas | Tipo | Severidad |
|---|---|---|---|
| CVE-2023-3124 | hasta 3.11.6 | Escalamiento de privilegios (update_page_option), explotado activamente en abril 2023 | 8.8 (alta) |
| CVE-2023-35050 | hasta 3.13.0 | Falta de verificación de permisos | 5.4 (media) |
| CVE-2024-23523 | hasta 3.19.2 | Exposición de metadatos de usuarios | 6.5 (media) |
| CVE-2024-1364, 1521, 2121, 2781 | hasta 3.20.1 | XSS almacenado por varios vectores | 5.4 – 6.4 |
| CVE-2024-35656 | hasta 3.21.2 | XSS reflejado | 6.1 (media) |
| CVE-2024-8494 | hasta 3.25.10 | Exposición de templates privados y pendientes | 4.3 (media) |
| CVE-2024-50555, CVE-2025-3076 | hasta 3.29.0 | XSS almacenado (contribuidor o superior) | 5.9 – 6.4 |
El CVE-2023-3124 afectaba a Elementor Pro hasta 3.11.6. En abril de 2023 ya había intentos de explotación activos, como documentó ESET. Si una copia quedó en una versión anterior a 3.11.7, esa vulnerabilidad sigue abierta.
Qué le puede pasar a tu sitio
Las versiones nulled no traen solo la vulnerabilidad de turno. El malware que esconden sigue patrones muy repetidos:
- Backdoors. Algunas líneas de PHP ofuscado que le permiten al atacante ejecutar código cuando quiera. Muchas veces se copian a otros archivos del sitio (por ejemplo, dentro de
wp-content/uploads/) y borrar el plugin no borra el backdoor. - Usuarios administrador ocultos. Cuentas que no creaste vos y que tienen todos los permisos del sitio.
- Inyección de spam SEO. Páginas de spam que Google indexa bajo tu dominio y que arruinan tu posicionamiento.
- Redirecciones. Tus visitantes terminan en sitios que no querés, muchos de ellos pensados para robar datos o instalar más malware.
- Robo de credenciales. Accesos de clientes, cuentas de correo, datos de usuarios.
El malware WP-VCD es uno de los casos más conocidos. Se propagó mediante plugins y temas nulled. También inyectaba spam SEO y redirecciones. En cuentas de hosting con varios sitios, podía propagarse lateralmente.
SEO y reputación: el costo que no se ve
Google puede marcar un sitio comprometido, mostrar advertencias de navegación insegura y reducir o retirar URLs de sus resultados. Su informe de problemas de seguridad contempla precisamente contenido hackeado, malware y software no deseado. El tráfico orgánico cae, y con él los clientes que llegaban por ahí.
A eso se le suma la velocidad. Un sitio comprometido corre scripts que no son tuyos: carga más lento, consume recursos y empeora la experiencia de quien entra. El daño es doble: menos visitas y peor conversión.
El lado legal: no es «solo» un problema técnico
Hay un mito de que «usar un plugin nulled no es ilegal porque WordPress es GPL». La realidad es más fina.
Elementor declara que Elementor y Elementor Pro se distribuyen bajo GPLv3. Esa licencia permite copiar, modificar y redistribuir el código siempre que se respeten sus condiciones. Pero eso no convierte cualquier ZIP descargado en una copia segura, ni otorga acceso legítimo a los servicios que se pagan por suscripción: actualizaciones, soporte, biblioteca de plantillas y otros recursos de Elementor.
Una copia nulled puede falsear la activación, eliminar avisos de licencia, incluir recursos ajenos al código GPL, usar la marca de forma engañosa o agregar código malicioso. Las implicancias dependen del caso. Las guías de marca de Elementor, por ejemplo, limitan el uso comercial de sus marcas y logos.
Para quien administra un sitio, la discusión legal no cambia lo importante: instalar un ZIP modificado por un tercero anónimo es introducir software no verificable con acceso a toda la instalación de WordPress.
Cómo detectar un plugin nulled
Si heredaste un sitio o sospechás que algo se instaló de más, mirá estas señales:
- Plugins premium sin actualizar. Si un plugin pagado no muestra actualizaciones hace un año mientras el fabricante sigue publicando versiones, o es nulled o está abandonado. Las dos cosas son malas.
- Usuarios administradores que no reconocés. Revisá cada cuenta con permisos de administrador y editor. Cualquiera que no puedas explicar es una bandera roja.
- Spam en los resultados de Google. Buscá tu dominio y mirá si aparecen páginas o palabras clave que nunca escribiste.
- Código sospechoso. Strings largos en base64, llamadas a
eval(), variables raras como$wp_v_cd. - Archivos donde no deberían estar. PHP dentro de
wp-content/uploads/nunca es buena señal.
En algunas copias nulled de Elementor Pro, el código inyectado está al inicio del archivo principal, antes del chequeo de ABSPATH. Mirá si encontrás update_option() que escribe claves de licencia, filtros pre_http_request que interceptan llamadas a Elementor o URLs hardcodeadas a dominios ajenos al fabricante.
Qué hacer si ya lo tenés instalado
Si confirmás que hay un plugin nulled, no alcanza con desinstalarlo. El backdoor pudo copiarse a otros archivos y sobrevivir a la desinstalación. El proceso limpio es:
- Restaurar desde un respaldo limpio. Uno anterior a la fecha en que se instaló el plugin. Un respaldo que nunca restauraste no es un plan.
- Rotar todas las contraseñas de usuarios, FTP, correo y bases de datos.
- Regenerar las claves de seguridad (salts) del
wp-config.php. Invalida todas las sesiones existentes. - Revisar usuarios administradores y eliminar los que no reconozcas.
- Instalar la licencia oficial o usar la versión gratuita del repositorio de WordPress.
Una licencia oficial cuesta menos que una sola intervención de limpieza, recuperación y revisión de un sitio comprometido. La cuenta es simple: la licencia oficial te da una fuente verificable, actualizaciones y soporte; una versión nulled le entrega parte del control a una persona que no conocés.
Preguntas frecuentes sobre Elementor Pro nulled
¿Usar Elementor Pro nulled es ilegal?
El código de Elementor Pro se publica bajo GPLv3, pero una copia nulled puede falsear servicios de suscripción, eliminar avisos de licencia, usar marcas de forma engañosa o incluir recursos sin autorización. El riesgo inmediato, de todos modos, es técnico: no podés verificar quién modificó el archivo que instalaste.
¿Alcanza con desinstalar el plugin nulled?
No siempre. Si la copia incluía una puerta trasera, pudo dejar archivos, usuarios administradores o código inyectado fuera de la carpeta del plugin. Hay que revisar la instalación completa y, si corresponde, restaurar un respaldo limpio.
¿Cómo sé si mi Elementor Pro es original?
Revisá que la licencia esté asociada a tu cuenta oficial de Elementor. Las actualizaciones deben llegar desde WordPress. El archivo debe venir de Elementor o de una agencia identificable que pueda acreditar la licencia.
Si tu sitio está en Hosting del Sur y sospechás que puede tener plugins nulled de WordPress, escribinos y lo revisamos. También podés leer cómo respondemos ante vulnerabilidades críticas en nuestra infraestructura. Preferimos encontrar un problema con tiempo a que lo encuentre un atacante y que ya sea tarde.