CVE-2026-62062 to podatność typu CSRF (Cross-Site Request Forgery) w Elementor Website Builder, wtyczce do WordPressa. Może pozwolić osobie bez konta w danej witrynie wykorzystać spreparowany link, by przeglądarka zalogowanego administratora wykonała dozwoloną dla niego operację — w tym utworzyła nowe konto administratora kontrolowane przez napastnika. Za podatne uznano wersje 4.3.0 i 4.3.1; poprawkę zawiera wersja 4.3.2.
2
3
23
Jak może przebiegać atak?
Napastnik nie musi mieć konta w zaatakowanej witrynie. Musi jednak skłonić administratora, który jest już zalogowany, do otwarcia przygotowanego linku. Przeglądarka wysyła wtedy żądanie do REST API, korzystając z aktywnej sesji i uprawnień administratora. Według Patchstack link może być zwykłym odnośnikiem umieszczonym w e-mailu, wiadomości na czacie lub komentarzu — nie wymaga JavaScriptu ani strony kontrolowanej przez napastnika. W standardowej konfiguracji kliknięcie może doprowadzić do utworzenia kolejnego konta administratora.
2
To przykład CSRF: użytkownik jest podstępem nakłaniany do wykonania w przeglądarce żądania, do którego ma uprawnienia. Nie oznacza to, że napastnik samodzielnie loguje się jako administrator.
Które wersje i trasy API są objęte problemem?
Doniesienia o luce wskazują na wersje Elementora 4.3.0 i 4.3.1. Wpisy w bazach CVE opisują zakres szerzej — jako wersje do 4.3.1 włącznie. Wersja 4.3.2 jest wskazywana jako poprawiona.
2
3
23
Źródła opisują problem jako obejście weryfikacji nonce w WordPress REST API. Wtórne omówienia wiążą je ze sprawdzaniem ciągu elementor/v1/events/ w adresie URI żądania. Dostępne doniesienia nie potwierdzają jednak kompletnej listy podatnych tras REST API, dlatego nie można wskazać ich z pełną pewnością.
17
19
Ocena ryzyka i oś czasu
CVE-2026-62062 otrzymało ocenę 8,8 — wysoka.
3
4 BleepingComputer podał, że Patchstack powiadomił zespół Elementora 22 września 2026 r., a wpis CVE opublikowano 25 września 2026 r. Jedno z wtórnych opracowań podaje, że wersja 4.3.2 ukazała się 24 września; Patchstack i WPScan wskazują ją jako wersję zawierającą poprawkę.
18
22
23
26
Co powinni zrobić administratorzy?
- Zaktualizować Elementora do wersji 4.3.2 lub nowszej. Patchstack wskazuje tę wersję jako poprawioną.
23
- Sprawdzić listę kont administratorów i zweryfikować każde, którego nie rozpoznajesz — opisywany skutek ataku obejmuje utworzenie kolejnego konta z uprawnieniami administratora.
2
- Jeśli aktualizacja nie jest możliwa od razu, sprawdzić dostępność reguły ochronnej Patchstack. Firma informuje o wydaniu reguł ograniczających ryzyko, ale zalecanym sposobem usunięcia podatności pozostaje aktualizacja.
2
23
Czy potwierdzono ataki w rzeczywistych witrynach?
Źródła śledzące podatności odnotowują publiczny proof of concept, czyli demonstrację możliwego wykorzystania luki. Dostępne tu informacje nie potwierdzają jednak, że podatność była wykorzystywana w rzeczywistych atakach. Feedly nie odnotowuje takiej aktywności, a zestawienie CyStack nie wskazuje znanych przypadków wykorzystania tej luki. Sama publikacja proof of concept nie jest dowodem, że zaatakowano konkretną witrynę.
8
11
13