Elementor-lek kon via één link een nieuw beheerdersaccount aanmaken
CVE 2026 62062 is een CSRF lek met een ernstscore van 8,8 (hoog). Het treft Elementor 4.3.0 en 4.3.1; een ingelogde beheerder die op een speciaal gemaakte link klikt, kan zo onbedoeld een aanvaller als beheerder toevo...
Gepubliceerd doorBewerkt met GPT-6 LunaAfbeeldingen gegenereerd met GPT Image 2
CVE 2026 62062 is een CSRF lek met een ernstscore van 8,8 (hoog). Het treft Elementor 4.3.0 en 4.3.1; een ingelogde beheerder die op een speciaal gemaakte link klikt, kan zo onbedoeld een aanvaller als beheerder toevo...
Meldingen beschrijven een omzeiling van de nonce controle rond de URI string elementor/v1/events/, maar geven geen geverifieerde volledige lijst van getroffen REST API routes.
Werk Elementor bij naar versie 4.3.2 of hoger. Patchstack meldt tijdelijke beveiligingsregels, maar bijwerken is de aanbevolen oplossing.
How does CVE-2026-62062 let an unauthenticated attacker use a single crafted link clicked by a logged-in WordPress administrator to create aIllustration of the account-security risk posed by a crafted link and a logged-in administrator session.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: How does CVE-2026-62062 let an unauthenticated attacker use a single crafted link clicked by a logged-in WordPress administrator to create a. Article summary: CVE-2026-62062 is a cross-site request forgery flaw in Elementor Website Builder: an unauthenticated attacker can send a crafted link that, when opened by a logged-in WordPress administrator, makes the administrator’s se. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
openai.com
CVE-2026-62062 is een kwetsbaarheid voor cross-site request forgery (CSRF) in Elementor Website Builder voor WordPress. Een aanvaller zonder account op de website kan een speciaal gemaakte link verspreiden. Opent een ingelogde beheerder die link, dan kan diens browser namens die beheerder een actie uitvoeren — waaronder het aanmaken van een beheerdersaccount voor de aanvaller. Elementor 4.3.0 en 4.3.1 zijn getroffen; versie 4.3.2 is de gepatchte versie. 2323
Hoe werkt de aanval?
De aanvaller hoeft niet zelf in te loggen op de WordPress-site. Wel moet een beheerder al ingelogd zijn en op de link klikken. De browser verstuurt dan een REST API-verzoek met de bestaande sessie en de rechten van die beheerder. Volgens Patchstack kan de link een gewone hyperlink zijn in bijvoorbeeld een e-mail, chatbericht of reactie: er is geen JavaScript of website van de aanvaller nodig. Op een standaardinstallatie kan de actie een tweede beheerdersaccount aanmaken. 2
Dit is een CSRF-aanval: de browser van een ingelogde gebruiker wordt ertoe gebracht een verzoek uit te voeren waarvoor die gebruiker toestemming heeft. De aanvaller logt dus niet zelfstandig in als beheerder.
Welke versies en routes zijn getroffen?
Beveiligingsmeldingen noemen Elementor Website Builder 4.3.0 en 4.3.1 als getroffen versies. CVE-overzichten omschrijven het bereik ruimer als versies tot en met 4.3.1. De kwetsbaarheid is verholpen in versie 4.3.2. 2323
De meldingen beschrijven een omzeiling van de nonce-controle voor de WordPress REST API. Enkele secundaire artikelen noemen een controle op de URI-string elementor/v1/events/. De beschikbare informatie bevestigt echter geen volledige, geverifieerde lijst van getroffen REST API-routes. 1719
Ernst en tijdlijn
CVE-2026-62062 heeft een score van 8,8 (hoog) gekregen. 34 Volgens BleepingComputer meldde Patchstack het probleem op 22 september 2026 aan Elementor; de CVE-vermelding verscheen op 25 september 2026. Een secundaire melding dateert de uitgave van versie 4.3.2 op 24 september. Patchstack en WPScan noemen 4.3.2 als de versie waarin het probleem is verholpen. 18222326
Wat moeten sitebeheerders doen?
Werk Elementor bij naar versie 4.3.2 of hoger. Patchstack noemt 4.3.2 als de gepatchte versie. 23
Controleer de beheerdersaccounts en onderzoek accounts die je niet herkent. Een van de gemelde gevolgen van de kwetsbaarheid is het aanmaken van een extra beheerder. 2
Kun je niet meteen bijwerken? Controleer dan of de tijdelijke mitigatieregel van Patchstack voor jouw situatie beschikbaar is. Patchstack meldt zulke regels te hebben uitgegeven, maar wijst bijwerken aan als de oplossing voor de kwetsbaarheid. 223
Is het lek in de praktijk misbruikt?
Er is melding gemaakt van een proof of concept (PoC), maar de beschikbare informatie bevestigt geen aanvallen in het wild. Feedly vermeldt geen waargenomen misbruik; CyStack toont voor deze kwetsbaarheid geen bekende vermelding van actief misbruik. Een gepubliceerde PoC is op zichzelf geen bewijs dat een website is aangevallen. 81113
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Elementor-lek kon via één link een nieuw beheerdersaccount aanmaken"?
CVE 2026 62062 is een CSRF lek met een ernstscore van 8,8 (hoog). Het treft Elementor 4.3.0 en 4.3.1; een ingelogde beheerder die op een speciaal gemaakte link klikt, kan zo onbedoeld een aanvaller als beheerder toevo...
What are the key points to validate first?
CVE 2026 62062 is een CSRF lek met een ernstscore van 8,8 (hoog). Het treft Elementor 4.3.0 en 4.3.1; een ingelogde beheerder die op een speciaal gemaakte link klikt, kan zo onbedoeld een aanvaller als beheerder toevo... Meldingen beschrijven een omzeiling van de nonce controle rond de URI string elementor/v1/events/, maar geven geen geverifieerde volledige lijst van getroffen REST API routes.
What should I do next in practice?
Werk Elementor bij naar versie 4.3.2 of hoger. Patchstack meldt tijdelijke beveiligingsregels, maar bijwerken is de aanbevolen oplossing.