Luka CSRF w Elementorze 4.3.0 i 4.3.1 pozwala jednym linkiem założyć konto administratora WordPressa

Rodzaj
Streszczenie
Data
Kategoria
Incydenty
Redakcja
Paweł Rosół
Źródło
Patchstack ()

Patchstack opisał podatność CVE-2026-62062 we wtyczce Elementor Website Builder: zalogowany użytkownik, który otworzy przygotowany link, wykonuje na swoim koncie dowolną akcję REST API. Poprawkę zawiera wersja 4.3.2.

Patchstack opisał 25 września 2026 r. podatnośćPodatność Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV. typu CSRFCSRF Atak, w którym zalogowany użytkownik, zwykle po kliknięciu podsuniętego linku, nieświadomie wykonuje w aplikacji internetowej akcję wybraną przez atakującego, z własnymi uprawnieniami. (fałszowanie żądań między witrynami) we wtyczce Elementor Website Builder dla WordPressa, aktywnej według katalogu wordpress.org na ponad 10 mln stron. Błąd ma identyfikator CVE-2026-62062 i ocenę CVSSCVSS Common Vulnerability Scoring System: skala od 0 do 10 opisująca techniczną powagę podatności. Wynik nie mówi, czy podatność jest już wykorzystywana w atakach. 8,8. Zalogowany użytkownik, który otworzy przygotowany link, wykonuje dowolną akcję REST API dostępną dla jego konta. Jeśli na domyślnej instalacji zrobi to administrator, atakujący dostaje drugie konto administratora. Podatne są wersje 4.3.0 i 4.3.1. BleepingComputer, powołując się na statystyki WordPress.org, pisze, że używa ich do 2 mln stron, a The Hacker News i Sekurak piszą o ponad 2 mln.

Błąd siedzi w module Editor Events, który przekazuje telemetrię edytora. Moduł wyłączał jedyną ochronę WordPressa przed CSRF dla żądań REST API uwierzytelnionych ciasteczkiem sesji, jeśli w dowolnym miejscu adresu żądania pojawił się ciąg elementor/v1/events/. Adres obejmuje też parametry zapytania, które pisze autor linku, więc ciąg dało się dopisać do każdego żądania. WordPress pozwala zmienić metodę HTTP parametrem _method, dlatego zwykłe otwarcie linku wystarcza do zapisu: atak nie wymaga JavaScriptu, formularza ani strony pod kontrolą atakującego, a link może przyjść e-mailem albo w komentarzu. Obejście działa, zanim WordPress dopasuje trasę, więc dotyczy całego REST API strony, także tras WordPressa i innych wtyczek. Editor Events to ukryty eksperyment, domyślnie włączony na stronach, na których Elementor pierwszy raz zainstalowano w wersji 3.32.0 lub nowszej.

Elementor usunął błąd w wersji 4.3.2 z 24 września 2026 r., a 30 września wydał wersję 4.3.3. Wersje starsze niż 4.3.0 nie mają modułu Editor Events i tego błędu nie zawierają, choć według BleepingComputer mają inne, częściowo już wykorzystywane podatności. Rekord CVECVE Common Vulnerabilities and Exposures: publiczny katalog znanych podatności. Każda dostaje identyfikator w postaci CVE-rok-numer, po którym szuka się poprawek i ostrzeżeń. opisuje zakres jako wszystkie wersje do 4.3.1 włącznie, a artykuł i baza Patchstack wskazują tylko 4.3.0 i 4.3.1. Jeśli Twoja strona działa na Elementorze, zaktualizuj wtyczkę co najmniej do 4.3.2. Sekurak radzi też przejrzeć listę użytkowników w panelu WordPressa i poszukać kont nieznanego pochodzenia.

Sekurak, BleepingComputer i The Hacker News pisały, że luka nie ma jeszcze identyfikatora CVE, choć rekord CVE-2026-62062 opublikowano 25 września. W rekordzie CISACISA Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC. oceniła tego dnia, że wykorzystania nie stwierdzono, a w katalogu KEVKatalog KEV Known Exploited Vulnerabilities: prowadzona przez CISA lista podatności, o których wiadomo, że są wykorzystywane w atakach. Wpis do katalogu to sygnał, żeby łatać w pierwszej kolejności. podatności nie było jeszcze 4 października. Strona wpisu w bazie Patchstack ma jednak oznaczenie znanego wykorzystania (KEV), bez szczegółów.

Źródła

Pojęcia w tym tekście (6)
Podatność
Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV.
CSRF
Atak, w którym zalogowany użytkownik, zwykle po kliknięciu podsuniętego linku, nieświadomie wykonuje w aplikacji internetowej akcję wybraną przez atakującego, z własnymi uprawnieniami.
CVSS
Common Vulnerability Scoring System: skala od 0 do 10 opisująca techniczną powagę podatności. Wynik nie mówi, czy podatność jest już wykorzystywana w atakach.
CVE
Common Vulnerabilities and Exposures: publiczny katalog znanych podatności. Każda dostaje identyfikator w postaci CVE-rok-numer, po którym szuka się poprawek i ostrzeżeń.
CISA
Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC.
Katalog KEV
Known Exploited Vulnerabilities: prowadzona przez CISA lista podatności, o których wiadomo, że są wykorzystywane w atakach. Wpis do katalogu to sygnał, żeby łatać w pierwszej kolejności.

Szkic tej wiadomości przygotował model językowy na podstawie źródeł zebranych ; tekst sprawdził i zatwierdził autor przed publikacją.