CVE-2026-62062 es una vulnerabilidad de falsificación de solicitudes entre sitios (CSRF) en Elementor Website Builder, el complemento para WordPress. Puede permitir que una persona sin cuenta en el sitio engañe a un administrador que ya inició sesión para que su navegador realice una acción autorizada, como crear otra cuenta de administrador bajo control del atacante.
2
3
23
Cómo funciona el ataque
El atacante no necesita tener una cuenta en el sitio afectado. El riesgo aparece si un administrador mantiene la sesión abierta y abre un enlace preparado: el navegador puede enviar una solicitud a la API REST de WordPress usando la sesión y los permisos de ese administrador. Según Patchstack, el enlace puede compartirse como un vínculo normal en un correo, un chat o un comentario; no requiere JavaScript ni una página controlada por el atacante. En una instalación estándar, la acción podría crear otra cuenta de administrador.
2
Esto es un ataque CSRF: se engaña al navegador de una persona autenticada para que envíe una solicitud con los permisos que ya tiene. No significa que el atacante haya iniciado sesión por su cuenta como administrador.
Versiones afectadas y rutas de la API
Los informes identifican como afectadas las versiones 4.3.0 y 4.3.1 de Elementor Website Builder. La vulnerabilidad figura como corregida en la versión 4.3.2; algunas fichas de CVE describen el rango afectado de forma más amplia como versiones hasta la 4.3.1.
2
3
23
Los reportes atribuyen el fallo a una omisión de la validación del nonce de la API REST de WordPress. Algunas fuentes secundarias mencionan una comprobación de URI que incluye la cadena elementor/v1/events/, pero la información disponible no confirma una lista completa y verificada de las rutas de la API REST afectadas.
17
19
Gravedad y fechas del aviso
La ficha de CVE califica el fallo con 8,8, gravedad alta.
3
4 BleepingComputer informó que Patchstack notificó el problema a Elementor el 22 de septiembre de 2026; la ficha de CVE se publicó el 25 de septiembre. Un reporte secundario sitúa el lanzamiento de Elementor 4.3.2 el 24 de septiembre. Patchstack y WPScan señalan esa versión como la corregida.
18
22
23
26
Qué deberían hacer los responsables del sitio
- Actualizar Elementor a la versión 4.3.2 o posterior. Patchstack indica que esa versión corrige la vulnerabilidad.
23
- Revisar las cuentas de administrador y comprobar cualquier cuenta que no reconozcan, ya que el impacto reportado incluye la creación de una nueva cuenta con esos permisos.
2
- Si no pueden actualizar de inmediato, comprobar si tienen disponible la regla de mitigación de Patchstack. Patchstack afirma que publicó reglas para mitigar el riesgo, pero presenta la actualización como la medida para resolver la vulnerabilidad.
2
23
¿Hay constancia de ataques reales?
Fuentes que siguen vulnerabilidades mencionan una prueba de concepto, pero la información consultada no confirma que el fallo se esté explotando en sitios reales. La ficha de Feedly indica que no hay explotación reportada, y CyStack no muestra una entrada de vulnerabilidad conocida y explotada para este caso. Que exista una prueba de concepto no demuestra que un sitio haya sido atacado.
8
11
13