CVE-2026-62062 on WordPressin Elementor Website Builder -lisäosan CSRF-haavoittuvuus. Sen avulla kirjautumaton hyökkääjä voi yrittää saada sivuston ylläpitäjän selaimen tekemään toiminnon, johon ylläpitäjällä on oikeudet. Tavallisessa asennuksessa seurauksena voi olla hyökkääjän hallitseman uuden ylläpitäjätilin luominen. Haavoittuviksi on ilmoitettu versiot 4.3.0 ja 4.3.1; korjaus sisältyy versioon 4.3.2.
2
3
23
Näin huijaus toimii
Hyökkääjä ei tarvitse käyttäjätiliä kohdesivustolle. Hän yrittää saada sivuston ylläpitäjän avaamaan linkin silloin, kun tämä on jo kirjautuneena WordPressiin. Selain voi tällöin lähettää REST API -pyynnön ylläpitäjän olemassa olevalla istunnolla ja käyttöoikeuksilla. Patchstackin mukaan linkki voi olla tavallinen sähköpostissa, viestissä tai kommentissa jaettava linkki: se ei vaadi JavaScriptiä eikä hyökkääjän hallitsemaa verkkosivua. Tavallisessa asennuksessa pyynnöllä voidaan luoda toinen ylläpitäjätili.
2
CSRF eli sivustojen välinen pyyntöjen väärentäminen tarkoittaa, että käyttäjä houkutellaan tekemään selaimellaan pyyntö, johon hänellä on valtuudet. Hyökkääjä ei siis kirjaudu itse ylläpitäjäksi, vaan yrittää käyttää hyväkseen jo kirjautuneen ylläpitäjän selainta ja istuntoa.
Haavoittuvat versiot ja REST API -reitit
Tietoturvaraporteissa haavoittuviksi on yksilöity Elementor Website Builderin versiot 4.3.0 ja 4.3.1. CVE-tietue kuvaa vaikutuksen laajemmin versioiksi, jotka ovat enintään 4.3.1.
2
3
23
Raporttien mukaan ongelma liittyy WordPressin REST API -nonce-tarkistuksen ohitukseen. Toissijaisissa kuvauksissa mainitaan URI-tarkistus, joka liittyy merkkijonoon elementor/v1/events/. Saatavilla olevista tiedoista ei kuitenkaan käy ilmi varmennettua ja kattavaa luetteloa haavoittuvista REST API -reiteistä.
17
19
Vakavuus ja aikajana
CVE-2026-62062:n vakavuusarvio on 8,8 eli korkea.
3
4 BleepingComputerin mukaan Patchstack ilmoitti haavoittuvuudesta Elementorille 22. syyskuuta 2026, ja CVE-tietue julkaistiin 25. syyskuuta 2026. Toissijainen raportti ajoittaa version 4.3.2 julkaisun 24. syyskuuta; Patchstack ja WPScan listaavat sen korjatuksi versioksi.
18
22
23
26
Mitä sivuston ylläpitäjän kannattaa tehdä?
- Päivitä Elementor versioon 4.3.2 tai uudempaan. Patchstack ilmoittaa tämän korjaavaksi versioksi.
23
- Tarkista ylläpitäjätilit. Selvitä, tunnistatko kaikki tilit, sillä raportoidun vaikutuksen mukaan haavoittuvuutta voidaan käyttää uuden ylläpitäjän luomiseen.
2
- Jos päivitys ei onnistu heti, tarkista Patchstackin torjuntasäännön saatavuus. Patchstack kertoo julkaisseensa väliaikaisia torjuntasääntöjä, mutta haavoittuvuuden ratkaisemiseksi lisäosa on päivitettävä.
2
23
Onko haavoittuvuutta käytetty hyökkäyksissä?
Haavoittuvuudesta on raportoitu konseptitodiste eli PoC, mutta tässä tarkastelluista lähteistä ei löydy vahvistusta haavoittuvuuden käytöstä todellisissa hyökkäyksissä. Feedlyn CVE-tietue ei ilmoita hyväksikäyttöä, eikä CyStackin listauksessa ole haavoittuvuudelle tunnettua hyväksikäyttömerkintää. Julkaistu PoC ei itsessään tarkoita, että sivustoon olisi hyökätty.
8
11
13