A CVE-2026-62062 é uma vulnerabilidade de falsificação de solicitação entre sites (CSRF) no Elementor Website Builder, plugin para WordPress. Ela pode permitir que alguém sem conta no site use um link preparado para fazer o navegador de um administrador conectado executar uma ação em nome dele — inclusive criar uma conta de administrador controlada pelo invasor. As versões 4.3.0 e 4.3.1 são apontadas como afetadas; a versão 4.3.2 corrige a falha.
2
3
23
Como o ataque funciona
O invasor não precisa ter uma conta no site. Para o ataque funcionar, um administrador precisa estar conectado e abrir o link. O navegador então envia uma solicitação à API REST usando a sessão e as permissões já existentes desse administrador. Segundo a Patchstack, o link pode ser um endereço simples compartilhado por e-mail, mensagem ou comentário: não exige JavaScript nem uma página controlada pelo invasor. Em uma instalação padrão, a ação pode criar outra conta de administrador.
2
Esse tipo de ataque é chamado de CSRF: a pessoa é induzida a fazer o navegador enviar uma solicitação que ela própria teria permissão para realizar. Isso não significa que o invasor tenha conseguido entrar diretamente como administrador.
Versões afetadas e o que se sabe sobre as rotas
Relatos de segurança identificam as versões 4.3.0 e 4.3.1 do Elementor Website Builder como vulneráveis, e apontam a 4.3.2 como a versão corrigida. Listagens da CVE descrevem o intervalo afetado de forma mais ampla, como versões até a 4.3.1.
2
3
23
As análises descrevem a falha como um desvio da validação de nonce da API REST do WordPress. Relatos secundários mencionam uma verificação de URI que envolve o trecho elementor/v1/events/, mas as informações disponíveis não confirmam uma lista completa e verificada dos nomes das rotas da API REST afetadas.
17
19
Gravidade e cronologia
A CVE-2026-62062 recebeu pontuação 8,8, classificada como alta, na listagem da CVE.
3
4 Segundo o BleepingComputer, a Patchstack notificou a equipe do Elementor em 22 de setembro de 2026; a listagem da CVE foi publicada em 25 de setembro de 2026. Um relato secundário informa que a versão 4.3.2 foi lançada em 24 de setembro. Patchstack e WPScan identificam essa versão como a corrigida.
18
22
23
26
O que administradores de sites devem fazer
- Atualize o Elementor para a versão 4.3.2 ou posterior. A Patchstack indica a 4.3.2 como a versão corrigida.
23
- Revise as contas de administrador e investigue qualquer usuário que você não reconheça, já que o impacto descrito inclui a criação de uma nova conta com esse nível de acesso.
2
- Se não puder atualizar imediatamente, verifique se a regra de mitigação da Patchstack está disponível para você. A empresa diz ter disponibilizado regras de mitigação, mas recomenda a atualização para resolver a vulnerabilidade.
2
23
Há sinais de exploração em ataques reais?
Fontes de acompanhamento de vulnerabilidades mencionam uma prova de conceito, mas as informações analisadas aqui não confirmam exploração em sites reais. A entrada da CVE no Feedly informa que não há exploração, e a listagem da CyStack não aponta um registro de vulnerabilidade conhecida como explorada para o caso. A existência de uma prova de conceito, por si só, não comprova que um site tenha sido atacado.
8
11
13