CVE-2026-62062 היא חולשת זיוף בקשות בין־אתרים (CSRF) בתוסף Elementor Website Builder לוורדפרס. תוקף שאינו מחזיק חשבון באתר עלול לנצל קישור שהוכן במיוחד כדי לגרום לדפדפן של מנהל המחובר לאתר לבצע פעולה בהרשאותיו — ובין היתר ליצור חשבון מנהל חדש שבשליטת התוקף. הגרסאות שזוהו כפגיעות הן 4.3.0 ו־4.3.1; התיקון מופיע בגרסה 4.3.2.
2
3
23
איך קישור אחד עלול להוביל ליצירת חשבון
התוקף אינו צריך להיכנס לאתר או להחזיק בו חשבון. התנאי הוא שמנהל האתר יהיה מחובר לחשבון שלו ויפתח את הקישור. הדפדפן שולח אז בקשת REST API תוך שימוש בהתחברות ובהרשאות הקיימות של המנהל. לפי Patchstack, אפשר להפיץ את הקישור כקישור רגיל בהודעת דוא״ל, בצ׳אט או בתגובה — בלי JavaScript ובלי צורך באתר בשליטת התוקף. בהתקנת ברירת מחדל, הפעולה עלולה ליצור חשבון מנהל נוסף.
2
זהו CSRF: הטעיית דפדפן של משתמש שכבר מחובר כך שישלח בקשה שהמשתמש מורשה לבצע. אין פירוש הדבר שהתוקף התחבר בעצמו לחשבון מנהל.
אילו גרסאות ומסלולים מושפעים?
דיווחי אבטחה מציינים את Elementor Website Builder בגרסאות 4.3.0 ו־4.3.1 כפגיע, ואת 4.3.2 כגרסה שבה תוקנה הבעיה. ברשומות CVE, טווח הגרסאות מתואר באופן רחב יותר כגרסאות עד 4.3.1.
2
3
23
הדיווחים מתארים עקיפה של אימות nonce ב־WordPress REST API. מקורות משניים מצביעים על בדיקת URI הקשורה למחרוזת elementor/v1/events/, אך המידע הזמין אינו מבסס רשימה מלאה ומאומתת של שמות מסלולי REST API פגיעים.
17
19
חומרת החולשה ולוח הזמנים
החולשה קיבלה ציון 8.8 — גבוה ברישום CVE.
3
4 לפי BleepingComputer, Patchstack דיווחה ל־Elementor על הבעיה ב־22 בספטמבר 2026; רישום ה־CVE פורסם ב־25 בספטמבר 2026. דיווח משני מציין שגרסה 4.3.2 יצאה ב־24 בספטמבר, ו־Patchstack ו־WPScan מזהים אותה כגרסה המתוקנת.
18
22
23
26
מה בעלי אתרי וורדפרס צריכים לעשות
- לעדכן את Elementor לגרסה 4.3.2 או חדשה יותר. Patchstack מציינת שזו הגרסה שבה החולשה תוקנה.
23
- לבדוק את חשבונות המנהלים באתר. חפשו חשבונות שאינכם מזהים ובדקו אותם, משום שההשפעה המדווחת כוללת אפשרות ליצור חשבון מנהל חדש.
2
- אם אי אפשר לעדכן מיד, לבדוק אם כלל ההגנה של Patchstack זמין עבורכם. Patchstack אומרת שהנפיקה כללי הגנה לצמצום הסיכון, אך העדכון הוא הדרך המומלצת לפתור את החולשה.
2
23
האם ידוע על ניצול החולשה בפועל?
מקורות שעוקבים אחר חולשות מדווחים על הוכחת היתכנות (PoC), אך המידע שנבדק כאן אינו מאשר ניצול בעולם האמיתי. ברישום של Feedly לא דווח על ניצול, וגם ברישום של CyStack אין ציון של ניצול מוכר. פרסום PoC אינו ראיה לכך שאתר מסוים הותקף.
8
11
13