CVE-2026-62062 est une faille de falsification de requête intersites (CSRF) dans Elementor Website Builder, une extension pour WordPress. Un attaquant sans compte sur le site peut piéger un administrateur déjà connecté : si celui-ci ouvre un lien conçu à cet effet, son navigateur peut envoyer une requête REST avec sa session et ses droits. Sur une installation standard, cela pourrait permettre de créer un nouveau compte administrateur contrôlé par l’attaquant.
2
3
23
Comment fonctionne l’attaque ?
L’attaquant n’a pas besoin de se connecter au site. Il doit toutefois convaincre un administrateur d’ouvrir le lien alors que celui-ci est connecté. D’après Patchstack, le lien peut être un simple lien cliquable dans un courriel, une conversation ou un commentaire : il n’est pas nécessaire d’utiliser JavaScript ni d’héberger une page contrôlée par l’attaquant. Le navigateur de l’administrateur effectue alors une requête avec les autorisations de sa session.
2
Une attaque CSRF abuse ainsi de la confiance accordée au navigateur d’un utilisateur déjà authentifié. L’attaquant ne se connecte pas lui-même en tant qu’administrateur : il tente de faire effectuer une action par le navigateur de la personne qui dispose déjà de ces droits.
Versions concernées et routes REST
Les avis de sécurité désignent les versions 4.3.0 et 4.3.1 d’Elementor comme vulnérables. Les fiches CVE décrivent plus largement les versions affectées comme allant jusqu’à la 4.3.1. Le correctif est inclus dans la version 4.3.2.
2
3
23
Les signalements décrivent un contournement de la validation des nonces de l’API REST de WordPress, un mécanisme destiné à vérifier qu’une requête est légitime. Des comptes rendus secondaires mentionnent une vérification d’URI liée à la chaîne elementor/v1/events/. Toutefois, les informations disponibles ne permettent pas d’établir une liste complète et vérifiée des routes REST concernées.
17
19
Gravité et chronologie
La vulnérabilité est notée 8,8 (élevée) dans la fiche CVE.
3
4 BleepingComputer rapporte que Patchstack a averti l’équipe Elementor le 22 septembre 2026 ; la fiche CVE a été publiée le 25 septembre 2026. Un article secondaire indique que la version 4.3.2 est sortie le 24 septembre. Patchstack et WPScan identifient cette version comme étant corrigée.
18
22
23
26
Que faire si votre site utilise Elementor ?
- Mettez Elementor à jour vers la version 4.3.2 ou ultérieure. Patchstack indique que la version 4.3.2 corrige la faille.
23
- Vérifiez les comptes administrateur et examinez tout compte que vous ne reconnaissez pas, puisque l’impact signalé comprend la création d’un nouvel administrateur.
2
- Si vous ne pouvez pas installer la mise à jour immédiatement, vérifiez si la règle d’atténuation de Patchstack est accessible dans votre configuration. Patchstack indique avoir publié des règles pour bloquer les attaques en attendant la mise à jour, mais recommande l’installation du correctif pour résoudre la vulnérabilité.
2
23
Des attaques ont-elles été confirmées ?
Des sources de suivi des vulnérabilités signalent l’existence d’une preuve de concept. Toutefois, les éléments consultés ne confirment pas d’exploitation réelle de la faille. Feedly indique qu’aucune exploitation n’est signalée, et la fiche de CyStack ne mentionne pas de vulnérabilité connue comme exploitée. La publication d’une preuve de concept ne signifie pas qu’un site a effectivement été attaqué.
8
11
13