CVE-2026-62062 er en CSRF-sårbarhed i Elementor Website Builder til WordPress. Den kan gøre det muligt for en uvedkommende angriber at lokke en indlogget administrator til at åbne et særligt link. Browseren kan derefter sende en REST API-forespørgsel med administratorens eksisterende session og rettigheder – i et standardsetup kan det føre til oprettelse af en ny administratorkonto, som angriberen kontrollerer. Elementor 4.3.0 og 4.3.1 er berørt, mens version 4.3.2 er rettet.
2
3
23
Sådan kan angrebet foregå
Angriberen behøver ikke selv at have en konto på WordPress-sitet. Angrebet forudsætter, at en administrator allerede er logget ind og klikker på linket. Browseren sender så en REST API-forespørgsel med administratorens session og de rettigheder, der følger med den. Ifølge Patchstack kan linket være et almindeligt link i en e-mail, chatbesked eller kommentar. Det kræver hverken JavaScript eller en hjemmeside, som angriberen selv kontrollerer. På en standardinstallation kan handlingen oprette endnu en administratorkonto.
2
Det er et såkaldt CSRF-angreb: Brugeren narres til at få sin browser til at udføre en handling, som brugeren selv har adgang til. Angriberen logger altså ikke selv ind som administrator.
Berørte versioner og kendte oplysninger om ruterne
Sikkerhedsrapporterne udpeger Elementor 4.3.0 og 4.3.1 som berørte versioner. Fejlen er rettet i version 4.3.2. CVE-registreringer beskriver det berørte versionsinterval bredere som versioner til og med 4.3.1.
2
3
23
Rapporterne beskriver fejlen som et bypass af WordPress’ nonce-validering for REST API’et. Sekundære omtaler peger på et tjek af URI’en, hvor strengen elementor/v1/events/ indgår. De tilgængelige oplysninger fastslår dog ikke en verificeret, komplet liste over de berørte REST API-ruter.
17
19
Alvorlighed og tidslinje
CVE-2026-62062 har fået scoren 8,8 (High) i CVE-registreringen.
3
4 BleepingComputer skriver, at Patchstack orienterede Elementor den 22. september 2026, mens CVE-registreringen blev offentliggjort 25. september 2026. En sekundær rapport angiver, at version 4.3.2 blev udgivet 24. september. Patchstack og WPScan angiver begge version 4.3.2 som den rettede udgave.
18
22
23
26
Det bør ejere af WordPress-sider gøre
- Opdatér Elementor til version 4.3.2 eller nyere. Patchstack angiver 4.3.2 som den version, der retter sårbarheden.
23
- Gennemgå administratorbrugerne, og undersøg konti, du ikke genkender. De rapporterede konsekvenser omfatter oprettelse af en ny administrator.
2
- Hvis du ikke kan opdatere med det samme, så undersøg, om Patchstacks afværgeregel er tilgængelig for dig. Patchstack oplyser, at der er udsendt afværgeregler, men peger på opdatering som løsningen på sårbarheden.
2
23
Er sårbarheden blevet udnyttet i praksis?
Sårbarhedskilder omtaler et proof of concept, men de tilgængelige oplysninger, der er gennemgået her, bekræfter ikke angreb i praksis. Feedlys CVE-opslag angiver ingen kendt udnyttelse, og CyStacks oversigt viser ingen kendt post om udnyttede sårbarheder for denne fejl. Et offentliggjort proof of concept er ikke i sig selv dokumentation for, at et konkret site er blevet angrebet.
8
11
13