CVE-2026-62062 è una vulnerabilità di tipo cross-site request forgery (CSRF) nel plugin Elementor Website Builder per WordPress. Un aggressore senza un account sul sito può sfruttare un link costruito appositamente per indurre il browser di un amministratore già connesso a eseguire un’azione autorizzata dalla sua sessione. Su un’installazione standard, l’azione può portare alla creazione di un nuovo account amministratore controllato dall’aggressore. Le versioni indicate come vulnerabili sono la 4.3.0 e la 4.3.1; la correzione è inclusa nella 4.3.2.
2
3
23
Come può funzionare l’attacco
L’aggressore non deve avere un account sul sito bersaglio. Deve però riuscire a convincere un amministratore già autenticato ad aprire il link: a quel punto il browser invia una richiesta alla REST API di WordPress usando la sessione e i permessi dell’amministratore. Secondo Patchstack, il link può essere un semplice collegamento condiviso via email, chat o commento: non servono JavaScript né una pagina controllata dall’aggressore. Su un’installazione standard, la richiesta può creare un altro account amministratore.
2
In breve, la CSRF induce il browser di una persona autenticata a inviare una richiesta che quella persona è autorizzata a fare. Non significa che l’aggressore acceda autonomamente al sito con privilegi di amministratore.
Versioni coinvolte e informazioni sugli endpoint
Le segnalazioni di sicurezza indicano come vulnerabili Elementor Website Builder 4.3.0 e 4.3.1; gli archivi CVE descrivono l’intervallo interessato in modo più ampio, come versioni fino alla 4.3.1 inclusa. La vulnerabilità risulta corretta nella 4.3.2.
2
3
23
Le fonti descrivono il problema come un aggiramento del controllo dei nonce della REST API di WordPress. Alcune ricostruzioni secondarie menzionano un controllo dell’URI legato alla stringa elementor/v1/events/, ma le informazioni disponibili non confermano un elenco completo e verificato degli endpoint REST API coinvolti.
17
19
Gravità e cronologia della correzione
La vulnerabilità CVE-2026-62062 ha un punteggio 8,8, classificato come alto.
3
4 BleepingComputer riferisce che Patchstack ha avvisato Elementor il 22 settembre 2026; la scheda CVE è stata pubblicata il 25 settembre 2026. Una fonte secondaria colloca il rilascio di Elementor 4.3.2 al 24 settembre; Patchstack e WPScan indicano la 4.3.2 come versione corretta.
18
22
23
26
Cosa dovrebbero fare i gestori dei siti
- Aggiornare Elementor alla versione 4.3.2 o successiva. Patchstack indica la 4.3.2 come versione corretta.
23
- Controllare gli account amministratore e verificare quelli che non si riconoscono, considerando che l’impatto segnalato include la creazione di un nuovo amministratore.
2
- Se non è possibile aggiornare subito, verificare la disponibilità della regola di mitigazione di Patchstack. Patchstack dichiara di aver distribuito regole di mitigazione, ma indica l’aggiornamento come soluzione alla vulnerabilità.
2
23
Ci sono prove di attacchi in corso?
Le fonti che monitorano le vulnerabilità segnalano la disponibilità di una proof of concept, cioè una dimostrazione tecnica del problema. Le informazioni disponibili qui, però, non confermano attacchi reali in corso: la scheda CVE di Feedly non riporta sfruttamenti e CyStack non segnala vulnerabilità note come sfruttate per questo caso. La pubblicazione di una proof of concept non dimostra, da sola, che un sito sia stato attaccato.
8
11
13