CVE-2026-62062 — уязвимость межсайтовой подделки запроса (CSRF) в плагине Elementor Website Builder для WordPress. Злоумышленник без учётной записи на сайте может подготовить ссылку, которая заставит браузер уже вошедшего в систему администратора выполнить действие от его имени. В числе возможных последствий — создание новой учётной записи администратора, контролируемой атакующим. Уязвимыми названы Elementor 4.3.0 и 4.3.1; исправление включено в версию 4.3.2.
2
3
23
Как работает атака
Самому атакующему не нужен аккаунт на целевом сайте. Но администратор должен быть авторизован и открыть подготовленную ссылку: тогда браузер отправит запрос к REST API с действующей сессией и правами этого пользователя. По данным Patchstack, ссылку можно разместить в обычном сообщении электронной почты, чате или комментарии — для атаки не нужны ни JavaScript, ни отдельная страница под контролем злоумышленника. На стандартной установке такой запрос может создать ещё одну учётную запись администратора.
2
Это и есть CSRF: пользователя подталкивают открыть ссылку, а его браузер отправляет запрос, который пользователь вправе выполнить. Речь не о том, что злоумышленник самостоятельно входит на сайт под учётной записью администратора.
Какие версии затронуты и что известно о маршрутах
В сообщениях об уязвимости затронутыми названы версии Elementor Website Builder 4.3.0 и 4.3.1. В описаниях CVE диапазон сформулирован шире — все версии вплоть до 4.3.1 включительно. Исправление есть в версии 4.3.2.
2
3
23
Публикации описывают проблему как обход проверки nonce для WordPress REST API. Во вторичных материалах упоминается проверка URI на наличие строки elementor/v1/events/, однако доступные сведения не подтверждают полный и проверенный перечень затронутых REST API-маршрутов.
17
19
Оценка риска и сроки
В записи CVE уязвимости присвоена оценка 8,8 — высокий уровень опасности.
3
4 По данным BleepingComputer, Patchstack сообщила Elementor об уязвимости 22 сентября 2026 года; запись CVE опубликована 25 сентября 2026 года. Один из вторичных источников указывает, что версия 4.3.2 вышла 24 сентября. Patchstack и WPScan также называют 4.3.2 исправленной версией.
18
22
23
26
Что делать владельцам сайтов
- Обновите Elementor до версии 4.3.2 или новее. Patchstack указывает 4.3.2 как исправленную версию.
23
- Проверьте список учётных записей администраторов. Обратите внимание на незнакомые аккаунты: среди возможных последствий уязвимости — создание нового администратора.
2
- Если пока не можете обновиться, проверьте, доступно ли вам правило защиты Patchstack. Компания сообщает о временных правилах для блокировки атак, но для устранения уязвимости рекомендует установить обновление.
2
23
Есть ли подтверждённые атаки
В источниках по отслеживанию уязвимостей упоминается proof of concept — демонстрация принципа работы атаки. Однако изученные здесь данные не подтверждают эксплуатацию уязвимости в реальных атаках: Feedly отмечает отсутствие эксплуатации, а в записи CyStack нет отметки об известных эксплуатируемых уязвимостях для этой проблемы. Наличие опубликованного proof of concept само по себе не доказывает, что сайт уже атаковали.
8
11
13