Luka CSRF w Elementorze 4.3.0 i 4.3.1 pozwala jednym linkiem założyć konto administratora WordPressa
- Rodzaj
- Streszczenie
- Data
- Kategoria
- Incydenty
- Redakcja
- Paweł Rosół
- Źródło
- Patchstack ()
Patchstack opisał podatność CVE-2026-62062 we wtyczce Elementor Website Builder: zalogowany użytkownik, który otworzy przygotowany link, wykonuje na swoim koncie dowolną akcję REST API. Poprawkę zawiera wersja 4.3.2.
Patchstack opisał 25 września 2026 r. podatnośćPodatność Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV. typu CSRFCSRF Atak, w którym zalogowany użytkownik, zwykle po kliknięciu podsuniętego linku, nieświadomie wykonuje w aplikacji internetowej akcję wybraną przez atakującego, z własnymi uprawnieniami. (fałszowanie żądań między witrynami) we wtyczce Elementor Website Builder dla WordPressa, aktywnej według katalogu wordpress.org na ponad 10 mln stron. Błąd ma identyfikator CVE-2026-62062 i ocenę CVSSCVSS Common Vulnerability Scoring System: skala od 0 do 10 opisująca techniczną powagę podatności. Wynik nie mówi, czy podatność jest już wykorzystywana w atakach. 8,8. Zalogowany użytkownik, który otworzy przygotowany link, wykonuje dowolną akcję REST API dostępną dla jego konta. Jeśli na domyślnej instalacji zrobi to administrator, atakujący dostaje drugie konto administratora. Podatne są wersje 4.3.0 i 4.3.1. BleepingComputer, powołując się na statystyki WordPress.org, pisze, że używa ich do 2 mln stron, a The Hacker News i Sekurak piszą o ponad 2 mln.
Błąd siedzi w module Editor Events, który przekazuje telemetrię edytora. Moduł wyłączał jedyną ochronę WordPressa przed CSRF dla żądań REST API uwierzytelnionych ciasteczkiem sesji, jeśli w dowolnym miejscu adresu żądania pojawił się ciąg elementor/v1/events/. Adres obejmuje też parametry zapytania, które pisze autor linku, więc ciąg dało się dopisać do każdego żądania. WordPress pozwala zmienić metodę HTTP parametrem _method, dlatego zwykłe otwarcie linku wystarcza do zapisu: atak nie wymaga JavaScriptu, formularza ani strony pod kontrolą atakującego, a link może przyjść e-mailem albo w komentarzu. Obejście działa, zanim WordPress dopasuje trasę, więc dotyczy całego REST API strony, także tras WordPressa i innych wtyczek. Editor Events to ukryty eksperyment, domyślnie włączony na stronach, na których Elementor pierwszy raz zainstalowano w wersji 3.32.0 lub nowszej.
Elementor usunął błąd w wersji 4.3.2 z 24 września 2026 r., a 30 września wydał wersję 4.3.3. Wersje starsze niż 4.3.0 nie mają modułu Editor Events i tego błędu nie zawierają, choć według BleepingComputer mają inne, częściowo już wykorzystywane podatności. Rekord CVECVE Common Vulnerabilities and Exposures: publiczny katalog znanych podatności. Każda dostaje identyfikator w postaci CVE-rok-numer, po którym szuka się poprawek i ostrzeżeń. opisuje zakres jako wszystkie wersje do 4.3.1 włącznie, a artykuł i baza Patchstack wskazują tylko 4.3.0 i 4.3.1. Jeśli Twoja strona działa na Elementorze, zaktualizuj wtyczkę co najmniej do 4.3.2. Sekurak radzi też przejrzeć listę użytkowników w panelu WordPressa i poszukać kont nieznanego pochodzenia.
Sekurak, BleepingComputer i The Hacker News pisały, że luka nie ma jeszcze identyfikatora CVE, choć rekord CVE-2026-62062 opublikowano 25 września. W rekordzie CISACISA Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC. oceniła tego dnia, że wykorzystania nie stwierdzono, a w katalogu KEVKatalog KEV Known Exploited Vulnerabilities: prowadzona przez CISA lista podatności, o których wiadomo, że są wykorzystywane w atakach. Wpis do katalogu to sygnał, żeby łatać w pierwszej kolejności. podatności nie było jeszcze 4 października. Strona wpisu w bazie Patchstack ma jednak oznaczenie znanego wykorzystania (KEV), bez szczegółów.
Źródła
- Patchstack: Cross-Site Request Forgery in Elementor Plugin Affecting 2 Million+ Sites
- Sekurak: Luka CSRF w popularnym dodatku Elementor do WordPressa. Wystarczy kliknąć w link, aby zdobyć uprawnienia administratora
- CVE.org: CVE-2026-62062
- Patchstack Database: WordPress Elementor Website Builder Plugin 4.3.0-4.3.1 is vulnerable to Cross Site Request Forgery (CSRF)
- BleepingComputer: Elementor WordPress flaw lets attackers create admin accounts
- The Hacker News: Elementor CSRF Flaw Lets Attackers Take Over Sites After Admin Clicks Crafted Link
- WordPress.org: Elementor Website Builder
- CISA: Known Exploited Vulnerabilities Catalog
Pojęcia w tym tekście (6)
- Podatność
- Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV.
- CSRF
- Atak, w którym zalogowany użytkownik, zwykle po kliknięciu podsuniętego linku, nieświadomie wykonuje w aplikacji internetowej akcję wybraną przez atakującego, z własnymi uprawnieniami.
- CVSS
- Common Vulnerability Scoring System: skala od 0 do 10 opisująca techniczną powagę podatności. Wynik nie mówi, czy podatność jest już wykorzystywana w atakach.
- CVE
- Common Vulnerabilities and Exposures: publiczny katalog znanych podatności. Każda dostaje identyfikator w postaci CVE-rok-numer, po którym szuka się poprawek i ostrzeżeń.
- CISA
- Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC.
- Katalog KEV
- Known Exploited Vulnerabilities: prowadzona przez CISA lista podatności, o których wiadomo, że są wykorzystywane w atakach. Wpis do katalogu to sygnał, żeby łatać w pierwszej kolejności.