CVE-2026-62062 ist eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im WordPress-Plugin Elementor Website Builder. Ein nicht angemeldeter Angreifer kann einen präparierten Link verschicken, der den Browser eines bereits angemeldeten Administrators zu einer Aktion auf der Website veranlasst – darunter das Anlegen eines vom Angreifer kontrollierten Admin-Kontos. Betroffen sind Elementor 4.3.0 und 4.3.1; in Version 4.3.2 ist der Fehler behoben.
2
3
23
Wie der Angriff abläuft
Der Angreifer benötigt kein eigenes Konto auf der betroffenen Website. Entscheidend ist, dass ein Administrator dort angemeldet ist und den Link öffnet. Der Browser sendet daraufhin eine REST-API-Anfrage mit der bestehenden Sitzung und den Berechtigungen dieses Administrators. Laut Patchstack kann der Link als einfacher Verweis etwa per E-Mail, Chat oder Kommentar verbreitet werden; weder JavaScript noch eine vom Angreifer kontrollierte Webseite seien dafür nötig. Auf einer Standardinstallation kann die Aktion ein weiteres Administratorkonto anlegen.
2
Bei CSRF wird also der Browser einer angemeldeten Person dazu gebracht, eine Anfrage auszuführen, zu der diese Person berechtigt ist. Der Angreifer meldet sich nicht selbst als Administrator an.
Betroffene Versionen und bekannte Hinweise zu API-Routen
Die Sicherheitsberichte nennen Elementor 4.3.0 und 4.3.1 als betroffen. Die CVE-Einträge fassen den Versionsbereich breiter als Versionen bis einschließlich 4.3.1. Behoben ist die Schwachstelle ab Version 4.3.2.
2
3
23
Die Berichte beschreiben eine Umgehung der WordPress-Nonce-Prüfung für REST-API-Anfragen. Sekundärberichte verweisen auf eine URI-Prüfung, bei der die Zeichenfolge elementor/v1/events/ eine Rolle spielt. Eine verifizierte, vollständige Liste der betroffenen REST-API-Routen lässt sich aus den verfügbaren Angaben jedoch nicht ableiten.
17
19
Schweregrad und zeitlicher Ablauf
Die CVE-Datenbank bewertet CVE-2026-62062 mit 8,8 von 10 Punkten – hoch.
3
4 BleepingComputer berichtet, dass Patchstack Elementor am 22. September 2026 über die Schwachstelle informiert hat. Der CVE-Eintrag wurde am 25. September 2026 veröffentlicht. Ein weiterer Bericht datiert die Veröffentlichung von Version 4.3.2 auf den 24. September; Patchstack und WPScan führen 4.3.2 als behobene Version.
18
22
23
26
Was Website-Betreiber jetzt tun sollten
- Elementor auf Version 4.3.2 oder höher aktualisieren. Patchstack nennt 4.3.2 als Version mit Fehlerbehebung.
23
- Die Liste der Administratoren prüfen und unbekannte Konten untersuchen. Laut Bericht kann die Schwachstelle dazu genutzt werden, ein neues Admin-Konto anzulegen.
2
- Falls ein sofortiges Update nicht möglich ist, prüfen, ob Patchstacks Abwehrregel verfügbar ist. Patchstack zufolge wurden Mitigationsregeln bereitgestellt. Als dauerhafte Behebung empfiehlt das Unternehmen jedoch das Update.
2
23
Gibt es bestätigte Angriffe?
In Quellen zur Schwachstellenverfolgung wird ein Proof of Concept, also ein Nachweis der grundsätzlichen Ausnutzbarkeit, erwähnt. Die hier geprüften Angaben bestätigen jedoch keine Angriffe in freier Wildbahn: Feedlys CVE-Eintrag meldet keine Ausnutzung, und CyStack führt für die Lücke keinen bekannten Eintrag in seiner Liste ausgenutzter Schwachstellen. Ein veröffentlichter Proof of Concept ist für sich genommen kein Beleg dafür, dass eine Website angegriffen wurde.
8
11
13