CVE-2026-62062 je zranitelnost typu CSRF (falšování požadavků mezi weby) v pluginu Elementor Website Builder pro WordPress. Útočník bez účtu na napadeném webu mohl připravit odkaz, jehož otevřením přihlášený správce přiměl svůj prohlížeč provést akci v rámci jeho oprávnění — včetně vytvoření dalšího účtu správce, který by ovládal útočník. Zranitelné jsou verze Elementoru 4.3.0 a 4.3.1; oprava je ve verzi 4.3.2.
2
3
23
Jak mohl útok fungovat
Útočník nepotřeboval mít na webu vlastní účet. Musel ale přimět správce, který už byl přihlášený, aby odkaz otevřel. Prohlížeč pak odeslal požadavek do REST API WordPressu s využitím správcovy relace a oprávnění. Podle Patchstacku mohl být odkaz obyčejným odkazem v e-mailu, chatu nebo komentáři — útok nevyžadoval JavaScript ani stránku hostovanou útočníkem. Na běžné instalaci mohl výsledkem být nový účet správce.
2
Jde o CSRF: uživatelův prohlížeč je přiměn odeslat požadavek, který by sám uživatel mohl oprávněně provést. Útočník se tím nepřihlásí jako správce; zneužívá přihlášenou relaci člověka, který odkaz otevře.
Kterých verzí a cest se chyba týká
Bezpečnostní zdroje označují za zranitelné verze 4.3.0 a 4.3.1. Záznamy CVE popisují dotčené vydání obecněji jako verze až do 4.3.1 včetně. Oprava je dostupná od verze 4.3.2.
2
3
23
Zprávy popisují problém jako obejití ověřování nonce u REST API WordPressu. Některé sekundární články zmiňují kontrolu URI obsahující řetězec elementor/v1/events/. Dostupné podklady ale nepotvrzují úplný a ověřený seznam názvů dotčených REST API cest.
17
19
Závažnost a časová osa
Zranitelnost má v záznamu CVE hodnocení 8,8 — vysoká závažnost.
3
4 BleepingComputer uvádí, že Patchstack na problém upozornil Elementor 22. září 2026. Záznam CVE byl zveřejněn 25. září 2026. Sekundární zpráva datuje vydání verze 4.3.2 na 24. září; Patchstack a WPScan ji uvádějí jako opravenou verzi.
18
22
23
26
Co by měli správci webů udělat
- Aktualizovat Elementor alespoň na verzi 4.3.2. Patchstack ji označuje za opravenou verzi.
23
- Zkontrolovat účty správců a prověřit každý, který nepoznáváte. Mezi popsané možné dopady patří vytvoření dalšího administrátorského účtu.
2
- Pokud aktualizaci nelze provést hned, ověřit dostupnost zmírňujícího pravidla Patchstacku. Patchstack uvádí, že pravidla vydal, zároveň ale doporučuje zranitelnost vyřešit aktualizací.
2
23
Je potvrzené zneužívání zranitelnosti?
Zdroje sledující zranitelnosti uvádějí zveřejněný proof of concept, dostupné podklady zde ale nepotvrzují skutečné útoky na weby. Feedly v záznamu CVE neuvádí zneužívání a CyStack pro tuto chybu nezobrazuje známé zneužití vedené v seznamu KEV. Zveřejněný proof of concept sám o sobě nedokazuje, že byl konkrétní web napaden.
8
11
13