CVE-2026-62062 adalah kerentanan cross-site request forgery (CSRF) pada Elementor Website Builder untuk WordPress. Celah ini dapat dimanfaatkan penyerang tanpa akun untuk membuat browser administrator yang sedang masuk ke situs menjalankan tindakan atas nama administrator tersebut—termasuk membuat akun administrator baru yang dikendalikan penyerang. Versi Elementor 4.3.0 dan 4.3.1 terdampak, sedangkan versi 4.3.2 tercatat sebagai versi yang telah memperbaikinya.
2
3
23
Bagaimana serangan ini bekerja?
Penyerang tidak perlu memiliki akun di situs sasaran. Syaratnya, administrator situs sedang masuk ke WordPress lalu membuka tautan yang telah disiapkan. Browser kemudian mengirim permintaan ke REST API menggunakan sesi dan hak akses administrator tersebut. Menurut Patchstack, tautan itu bisa berupa tautan biasa yang dikirim lewat email, chat, atau komentar—tanpa JavaScript maupun halaman web yang dikendalikan penyerang. Pada instalasi standar, tindakan yang dipicu dapat membuat akun administrator lain.
2
Inilah yang disebut CSRF: pengguna yang sudah terautentikasi dibuat seolah-olah mengirim permintaan yang memang berhak ia lakukan. Artinya, penyerang bukan masuk sendiri sebagai administrator; serangan bergantung pada administrator yang sedang masuk untuk membuka tautan tersebut.
Versi terdampak dan informasi tentang rute API
Laporan keamanan menyebut Elementor Website Builder versi 4.3.0 dan 4.3.1 sebagai versi yang terdampak, dan 4.3.2 sebagai versi yang memperbaiki masalah. Daftar CVE menjelaskan rentang terdampak secara lebih luas, yakni versi hingga 4.3.1.
2
3
23
Celah ini dilaporkan sebagai bypass terhadap validasi nonce pada REST API WordPress. Sejumlah laporan sekunder menyebut pemeriksaan URI yang melibatkan string elementor/v1/events/. Namun, informasi yang tersedia belum memastikan daftar lengkap nama rute REST API yang terdampak.
17
19
Tingkat risiko dan linimasa
CVE-2026-62062 mendapat skor 8,8 (High) dalam daftar CVE.
3
4 BleepingComputer melaporkan bahwa Patchstack memberi tahu Elementor pada 22 September 2026, sementara entri CVE diterbitkan pada 25 September 2026. Sebuah laporan sekunder menyebut Elementor 4.3.2 dirilis pada 24 September; Patchstack dan WPScan juga mengidentifikasi versi 4.3.2 sebagai versi yang telah ditambal.
18
22
23
26
Yang perlu dilakukan pemilik situs
- Perbarui Elementor ke versi 4.3.2 atau yang lebih baru. Patchstack mencatat 4.3.2 sebagai versi perbaikan.
23
- Periksa akun administrator dan telusuri akun yang tidak dikenal, karena dampak yang dilaporkan mencakup kemungkinan pembuatan akun admin baru.
2
- Jika belum bisa memperbarui, periksa apakah aturan mitigasi Patchstack tersedia untuk situs Anda. Patchstack menyatakan telah menerbitkan aturan mitigasi, tetapi pembaruan plugin tetap menjadi langkah untuk menuntaskan kerentanan.
2
23
Apakah celah ini sudah dieksploitasi?
Sejumlah sumber pelacakan kerentanan melaporkan adanya proof of concept (PoC), tetapi bukti yang ditinjau di sini belum mengonfirmasi serangan di dunia nyata. Entri CVE Feedly mencatat belum ada eksploitasi, dan daftar CyStack tidak menunjukkan status kerentanan yang diketahui telah dieksploitasi. Adanya PoC bukan bukti bahwa sebuah situs sudah diserang.
8
11
13