Elementor Website Builder를 사용하는 워드프레스 사이트에서 CVE-2026-62062 보안 취약점이 보고됐습니다. 공격자는 사이트 계정이 없어도 조작된 링크를 만들 수 있으며, 로그인 상태인 관리자가 그 링크를 열면 관리자 권한으로 허용된 요청이 실행될 수 있습니다. 기본 설치 환경에서는 공격자에게 통제권이 넘어가는 새 관리자 계정이 만들어질 수 있습니다.
2
3
영향을 받는 것으로 보고된 버전은 4.3.0과 4.3.1이며, 수정 버전은 4.3.2입니다. 이 버전을 사용 중이라면 가능한 한 빨리 업데이트하는 것이 우선입니다.
2
23
링크를 여는 것만으로 어떻게 문제가 생기나
이 취약점은 CSRF(사이트 간 요청 위조) 유형입니다. 공격자가 직접 관리자 계정으로 로그인하는 것이 아니라, 로그인한 관리자의 브라우저가 해당 관리자의 세션과 권한을 이용해 요청을 보내도록 유도하는 방식입니다.
Patchstack에 따르면 링크는 이메일이나 메신저, 댓글에 일반 링크 형태로 공유될 수 있으며, 별도의 자바스크립트나 공격자 소유 웹페이지가 필요하지 않습니다. 관리자가 로그인한 상태로 링크를 열면 브라우저가 요청을 보내고, 기본 설정에서는 새 관리자 계정 생성으로 이어질 수 있습니다.
2
따라서 링크를 열었다는 사실만으로 계정이 탈취됐다고 단정할 수는 없습니다. 다만 취약한 버전을 사용 중이라면 관리자 계정을 점검하고 플러그인을 업데이트하는 것이 안전합니다.
영향 버전과 REST API 경로
보안 보고서는 Elementor 4.3.0·4.3.1을 취약 버전으로 지목합니다. CVE 정보에는 영향 범위가 더 넓게 ‘4.3.1까지’로 기재돼 있으며, Patchstack은 4.3.2에서 수정됐다고 안내합니다.
2
3
23
취약점은 워드프레스 REST API의 nonce 검증 우회와 관련된 것으로 설명됐습니다. 일부 2차 보도에서는 요청 URI에 elementor/v1/events/ 문자열이 포함되는 경우를 언급하지만, 현재 공개된 자료만으로는 영향을 받는 REST API 경로의 전체 목록을 확정하기 어렵습니다.
17
19
심각도와 공개·패치 일정
CVE 목록에 기재된 심각도는 **CVSS 8.8, 높음(High)**입니다.
3
4 BleepingComputer는 Patchstack이 2026년 9월 22일 Elementor 측에 취약점을 알렸다고 보도했습니다. CVE 항목은 9월 25일 공개됐습니다.
3
22
일부 보도는 Elementor 4.3.2가 9월 24일 배포됐다고 전하지만, 자료마다 날짜 설명이 다릅니다. Patchstack과 WPScan은 4.3.2를 수정 버전으로 명시하고 있습니다.
18
23
26
사이트 운영자가 지금 할 일
- Elementor를 4.3.2 이상으로 업데이트하세요. Patchstack은 이 버전 이상으로 업데이트해야 취약점이 해결된다고 안내합니다.
23
- 관리자 계정 목록을 확인하세요. 알지 못하는 계정이 있는지 살펴보고, 의심스러운 계정은 확인·조사하세요. 보고된 영향에 새 관리자 계정 생성이 포함됩니다.
2
- 즉시 업데이트할 수 없다면 임시 완화책을 확인하세요. Patchstack은 공격을 막기 위한 완화 규칙을 제공했다고 밝혔습니다. 다만 이는 패치를 대신하는 해결책이 아니므로, 가능한 한 빨리 업데이트해야 합니다.
2
23
실제 공격이 확인됐나
취약점 관련 개념증명(PoC)이 공개된 것으로 추적 자료에 나타나지만, 확인한 자료만으로는 실제 사이트를 대상으로 한 공격이 발생했다고 단정할 수 없습니다. Feedly의 CVE 항목은 악용 사례를 보고하지 않았고, CyStack의 목록에도 해당 취약점의 알려진 악용 표시가 없습니다. PoC 공개는 실제 공격이 확인됐다는 뜻과는 다릅니다.
8
11
13