CVE-2026-62062 ialah kelemahan pemalsuan permintaan merentas tapak (CSRF) dalam Elementor Website Builder untuk WordPress. Penyerang tanpa akaun di laman sasaran boleh menggunakan pautan yang direka khas untuk memperdaya pentadbir yang sedang log masuk supaya pelayar mereka melakukan tindakan menggunakan kebenaran pentadbir itu. Pada pemasangan biasa, tindakan tersebut boleh mewujudkan akaun pentadbir baharu yang dikawal penyerang. Elementor 4.3.0 dan 4.3.1 dikenal pasti terjejas, manakala versi 4.3.2 disenaraikan sebagai versi yang telah membaiki isu ini.
2
3
23
Bagaimana serangan ini berfungsi?
Penyerang tidak perlu mempunyai akaun di laman berkenaan. Namun, serangan ini bergantung pada pentadbir yang sudah log masuk membuka pautan tersebut. Pelayar pentadbir kemudian menghantar permintaan REST API menggunakan sesi dan kebenaran sedia ada. Menurut Patchstack, pautan itu boleh dikongsi sebagai pautan biasa melalui e-mel, sembang atau ruangan komen—tanpa JavaScript, borang atau laman web yang dikawal penyerang. Pada pemasangan biasa, tindakan yang terhasil boleh mencipta satu lagi akaun pentadbir.
2
Inilah yang dimaksudkan dengan CSRF: pelayar pengguna yang sudah disahkan diperdaya untuk menghantar permintaan yang sebenarnya dibenarkan oleh akaun pengguna itu. Ini bukan bermakna penyerang berjaya log masuk sendiri sebagai pentadbir.
Versi terjejas dan perkara yang diketahui tentang laluan API
Laporan keselamatan mengenal pasti Elementor Website Builder versi 4.3.0 dan 4.3.1 sebagai versi terjejas. Senarai CVE pula menyatakan julat terjejas secara lebih umum sebagai versi sehingga dan termasuk 4.3.1. Isu ini disenaraikan sebagai telah dibaiki dalam versi 4.3.2.
2
3
23
Laporan menggambarkan kelemahan ini sebagai pintasan terhadap pengesahan nonce WordPress REST API. Beberapa laporan sekunder menyebut semakan URI yang melibatkan rentetan elementor/v1/events/. Namun, maklumat yang tersedia belum mengesahkan senarai lengkap nama laluan REST API yang terjejas.
17
19
Tahap risiko dan garis masa
CVE-2026-62062 diberi skor 8.8 (Tinggi) dalam senarai CVE.
3
4 Menurut BleepingComputer, Patchstack memaklumkan Elementor tentang isu itu pada 22 September 2026. Senarai CVE diterbitkan pada 25 September 2026. Satu laporan sekunder menyatakan versi 4.3.2 dikeluarkan pada 24 September; Patchstack dan WPScan turut mengenal pasti versi 4.3.2 sebagai versi yang telah ditampal.
18
22
23
26
Langkah yang patut diambil pemilik laman
- Kemas kini Elementor kepada versi 4.3.2 atau lebih baharu. Patchstack menyenaraikan versi 4.3.2 sebagai versi yang telah membaiki kelemahan ini.
23
- Semak akaun pentadbir. Siasat akaun yang tidak dikenali, memandangkan kesan yang dilaporkan termasuk kemungkinan mewujudkan akaun pentadbir baharu.
2
- Jika belum dapat mengemas kini, semak sama ada peraturan mitigasi Patchstack tersedia untuk anda. Patchstack menyatakan bahawa peraturan mitigasi telah dikeluarkan, tetapi mengemas kini pemalam tetap langkah untuk menyelesaikan kelemahan ini.
2
23
Adakah kelemahan ini sudah dieksploitasi?
Sumber penjejakan kerentanan melaporkan bahawa bukti konsep (PoC) telah diterbitkan, tetapi bukti yang disemak di sini tidak mengesahkan serangan sebenar di alam liar. Entri CVE Feedly melaporkan tiada eksploitasi, manakala senarai CyStack tidak menunjukkan rekod kerentanan yang diketahui telah dieksploitasi bagi isu ini. Kewujudan PoC tidak dengan sendirinya membuktikan bahawa sesebuah laman sudah diserang.
8
11
13