CVE-2026-62062 WordPress के Elementor Website Builder प्लगइन में मिली क्रॉस-साइट रिक्वेस्ट फॉर्जरी (CSRF) खामी है। इसके ज़रिए बिना साइट पर खाता बनाए कोई हमलावर एक तैयार लिंक भेज सकता था। अगर लॉग-इन एडमिन वह लिंक खोलता, तो उसका ब्राउज़र उसकी मौजूदा अनुमति का इस्तेमाल करके साइट पर कार्रवाई कर सकता था—मसलन, हमलावर के नियंत्रण वाला नया एडमिन खाता बनाना। Elementor 4.3.0 और 4.3.1 प्रभावित थे; 4.3.2 में इसका पैच दिया गया।
2
3
23
हमला कैसे काम कर सकता था?
हमलावर को साइट पर अपना खाता बनाने की ज़रूरत नहीं थी। लेकिन हमले के लिए एडमिन का पहले से लॉग-इन होना और तैयार लिंक खोलना ज़रूरी था। ऐसा होने पर ब्राउज़र एडमिन के मौजूदा सत्र और अनुमतियों के साथ REST API रिक्वेस्ट भेज सकता था। Patchstack के मुताबिक, लिंक ईमेल, चैट या टिप्पणी में साधारण क्लिक करने योग्य लिंक के रूप में भेजा जा सकता था; इसके लिए JavaScript या हमलावर के नियंत्रण वाला वेबपेज ज़रूरी नहीं था। सामान्य सेटअप में इससे दूसरा एडमिन खाता बनाया जा सकता था।
2
CSRF में हमलावर किसी प्रमाणित उपयोगकर्ता के ब्राउज़र से ऐसी रिक्वेस्ट करवाने की कोशिश करता है, जिसकी अनुमति उस उपयोगकर्ता के पास पहले से होती है। इसका मतलब यह नहीं कि हमलावर ने खुद एडमिन के रूप में लॉग-इन कर लिया।
कौन-से संस्करण और API रूट प्रभावित थे?
सुरक्षा रिपोर्टों में Elementor Website Builder के 4.3.0 और 4.3.1 संस्करण प्रभावित बताए गए हैं। CVE सूची में प्रभावित दायरा 4.3.1 तक के संस्करणों के रूप में दिया गया है। खामी 4.3.2 में ठीक की गई।
2
3
23
रिपोर्टों के अनुसार, समस्या WordPress REST API के nonce validation को बायपास करने से जुड़ी थी। कुछ दूसरे लेख elementor/v1/events/ स्ट्रिंग वाली URI जांच का उल्लेख करते हैं। हालांकि उपलब्ध रिपोर्टिंग से प्रभावित REST API रूट के नामों की पूरी और सत्यापित सूची तय नहीं होती।
17
19
गंभीरता और रिपोर्टिंग की समयरेखा
CVE सूची में इस खामी की गंभीरता 8.8 (High) रेट की गई है।
3
4 BleepingComputer के मुताबिक, Patchstack ने Elementor को 22 सितंबर 2026 को इसकी सूचना दी थी। CVE सूची 25 सितंबर 2026 को प्रकाशित हुई। एक अन्य रिपोर्ट 4.3.2 की रिलीज़ तारीख 24 सितंबर बताती है; Patchstack और WPScan भी 4.3.2 को पैच वाला संस्करण बताते हैं।
18
22
23
26
साइट मालिकों को क्या करना चाहिए?
- Elementor को 4.3.2 या उससे नए संस्करण पर अपडेट करें। Patchstack के मुताबिक, यही पैच वाला संस्करण है।
23
- एडमिन खातों की समीक्षा करें। कोई ऐसा खाता दिखे जिसे आप नहीं पहचानते, तो उसकी जांच करें—रिपोर्ट में नया एडमिन खाता बनाने की आशंका शामिल है।
2
- अगर तुरंत अपडेट करना संभव न हो, तो देखें कि Patchstack का mitigation नियम आपके लिए उपलब्ध है या नहीं। Patchstack ने ऐसे नियम जारी किए हैं, लेकिन खामी का समाधान करने के लिए प्लगइन अपडेट करना ही सुझाया गया कदम है।
2
23
क्या इस खामी का असल हमलों में इस्तेमाल हुआ?
कुछ vulnerability-tracking स्रोतों में इसका proof of concept (PoC) दर्ज है, लेकिन यहां देखे गए उपलब्ध साक्ष्य वास्तविक साइटों पर हमले की पुष्टि नहीं करते। Feedly की CVE प्रविष्टि में exploitation दर्ज नहीं है और CyStack की सूची में भी इस खामी के लिए कोई ज्ञात exploited-vulnerability प्रविष्टि नहीं दिखती। PoC का प्रकाशित होना अपने-आप में इस बात का सबूत नहीं है कि किसी साइट पर हमला हुआ है।
8
11
13