CVE-2026-62062 er en sårbarhet av typen cross-site request forgery (CSRF) i Elementor Website Builder for WordPress. En angriper uten konto på nettstedet kan lure en innlogget administrator til å åpne en spesiallaget lenke. Da kan nettleseren sende en REST API-forespørsel med administratorens eksisterende innlogging og rettigheter – og på en standardinstallasjon kan handlingen opprette en ny administratorbruker som angriperen kontrollerer.
2
3
23
Sårbarheten gjelder Elementor 4.3.0 og 4.3.1. Den er rettet i versjon 4.3.2.
2
3
23
Slik kan angrepet fungere
Angriperen trenger ikke egen konto på nettstedet. Men en administrator må være innlogget og åpne lenken. Ifølge Patchstack kan den være en vanlig lenke delt på e-post, i en chat eller i en kommentar. Den trenger ikke JavaScript, et skjema eller en nettside kontrollert av angriperen. Nettleseren bruker administratorens aktive økt til å sende forespørselen.
2
Dette er kjernen i CSRF: En bruker som allerede er innlogget, blir lurt til å utføre en handling på nettstedet med sine egne rettigheter. Det betyr ikke at angriperen logger seg inn som administrator på egen hånd.
Berørte versjoner og API-ruter
Sikkerhetsrapportene peker ut Elementor Website Builder 4.3.0 og 4.3.1 som berørte versjoner, og oppgir at feilen er rettet i 4.3.2. CVE-oppføringer beskriver det berørte området mer generelt som versjoner til og med 4.3.1.
2
3
23
Rapportene beskriver feilen som en omgåelse av WordPress’ nonce-validering for REST API-et. Noen sekundærkilder viser til en kontroll av URI-en som ser etter strengen elementor/v1/events/. Kildene som er tilgjengelige, fastslår imidlertid ikke en verifisert og komplett liste over berørte REST API-ruter.
17
19
Alvorlighetsgrad og tidslinje
CVE-2026-62062 har alvorlighetsgrad 8,8 (høy) i CVE-oppføringen.
3
4 BleepingComputer melder at Patchstack varslet Elementor 22. september 2026. CVE-oppføringen ble publisert 25. september 2026. En sekundærkilde oppgir at versjon 4.3.2 kom 24. september, mens Patchstack og WPScan oppgir 4.3.2 som den rettede versjonen.
18
22
23
26
Dette bør nettstedseiere gjøre
- Oppdater Elementor til versjon 4.3.2 eller nyere. Patchstack oppgir at sårbarheten er rettet fra og med versjon 4.3.2.
23
- Gå gjennom administratorbrukerne. Undersøk kontoer du ikke kjenner igjen, siden den rapporterte konsekvensen kan være opprettelse av en ny administrator.
2
- Hvis du ikke kan oppdatere med en gang, undersøk om Patchstacks midlertidige beskyttelsesregel er tilgjengelig for deg. Patchstack sier at de har utstedt slike regler, men anbefaler oppdatering for å løse sårbarheten.
2
23
Er sårbarheten utnyttet i praksis?
Det er meldt om en offentlig proof of concept, altså en demonstrasjon av hvordan sårbarheten kan utnyttes. Kildene som er gjennomgått her, bekrefter likevel ikke angrep i den virkelige verden. Feedlys CVE-oppføring melder ingen kjent utnyttelse, og CyStacks oversikt viser ingen kjent oppføring blant aktivt utnyttede sårbarheter. En publisert demonstrasjon er ikke i seg selv bevis på at et nettsted har blitt angrepet.
8
11
13