En enda länk kan skapa ett nytt administratörskonto i Elementor
CVE 2026 62062 är en CSRF sårbarhet med allvarlighetsgraden 8,8 (hög). Elementor 4.3.0 och 4.3.1 berörs; en inloggad administratör som öppnar en manipulerad länk kan i värsta fall utlösa skapandet av ett konto som ang...
Publicerad avRedigerad med GPT-6 LunaBilder genererade med GPT Image 2
CVE 2026 62062 är en CSRF sårbarhet med allvarlighetsgraden 8,8 (hög). Elementor 4.3.0 och 4.3.1 berörs; en inloggad administratör som öppnar en manipulerad länk kan i värsta fall utlösa skapandet av ett konto som ang...
Rapporter nämner en förbikoppling av nonce kontrollen och URI strängen elementor/v1/events/, men det finns ingen verifierad, fullständig lista över berörda REST API rutter.
Uppdatera till Elementor 4.3.2 eller senare och granska administratörskontona. Patchstack uppger att en tillfällig skyddsregel har tagits fram.
How does CVE-2026-62062 let an unauthenticated attacker use a single crafted link clicked by a logged-in WordPress administrator to create aIllustration of the account-security risk posed by a crafted link and a logged-in administrator session.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: How does CVE-2026-62062 let an unauthenticated attacker use a single crafted link clicked by a logged-in WordPress administrator to create a. Article summary: CVE-2026-62062 is a cross-site request forgery flaw in Elementor Website Builder: an unauthenticated attacker can send a crafted link that, when opened by a logged-in WordPress administrator, makes the administrator’s se. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
openai.com
CVE-2026-62062 är en sårbarhet av typen cross-site request forgery (CSRF) i tillägget Elementor Website Builder för WordPress. En angripare utan konto på webbplatsen kan locka en redan inloggad administratör att öppna en manipulerad länk. Webbläsaren kan då skicka en begäran med administratörens session och behörigheter – på en standardinstallation kan det leda till att ett nytt administratörskonto skapas och hamnar under angriparens kontroll. 2323
Så fungerar angreppet
Angriparen behöver inte logga in på webbplatsen. Däremot måste en administratör vara inloggad och öppna länken. Enligt Patchstack kan länken vara en vanlig klickbar länk i exempelvis ett mejl, en chatt eller en kommentar. Det behövs varken JavaScript eller en webbsida som angriparen själv kontrollerar. 2
Det här är en CSRF-attack: webbläsaren luras att skicka en begäran som den inloggade användaren har behörighet att göra. Det innebär inte att angriparen loggar in som administratör på egen hand.
Berörda versioner och REST API-rutter
Säkerhetsrapporter pekar ut Elementor 4.3.0 och 4.3.1 som berörda. Felet anges vara åtgärdat i version 4.3.2. CVE-poster beskriver det berörda intervallet bredare som versioner till och med 4.3.1. 2323
Rapporterna beskriver felet som en förbikoppling av WordPress REST API:s nonce-kontroll. Vissa andrahandsrapporter nämner en kontroll av URI-strängen elementor/v1/events/, men det tillgängliga underlaget fastställer inte en komplett och verifierad lista över berörda REST API-rutter. 1719
Allvarlighetsgrad och tidslinje
CVE-2026-62062 har fått betyget 8,8 – hög allvarlighetsgrad. 34 BleepingComputer uppger att Patchstack informerade Elementor den 22 september 2026, och CVE-posten publicerades den 25 september 2026. En andrahandsrapport anger att version 4.3.2 släpptes den 24 september; Patchstack och WPScan pekar ut 4.3.2 som den åtgärdade versionen. 18222326
Det här bör webbplatsägare göra
Uppdatera Elementor till version 4.3.2 eller senare. Det är den åtgärd Patchstack rekommenderar för att lösa sårbarheten. 23
Gå igenom administratörskontona. Undersök konton du inte känner igen, eftersom den rapporterade konsekvensen kan vara att ett nytt administratörskonto skapas. 2
Om du inte kan uppdatera direkt, kontrollera om Patchstacks skyddsregel finns tillgänglig för dig. Patchstack uppger att de har utfärdat tillfälliga skyddsregler, men rekommenderar uppdatering för att åtgärda felet. 223
Finns det tecken på angrepp i praktiken?
Sårbarhetskällor rapporterar att det finns ett proof of concept, alltså ett exempel som visar hur felet kan utnyttjas. Det underlag som har granskats här bekräftar däremot inte att sårbarheten har utnyttjats i verkliga angrepp. Feedlys CVE-post anger ingen exploatering, och CyStacks databas visar ingen känd post för exploaterade sårbarheter. Att ett proof of concept har publicerats är inte i sig ett bevis på att en webbplats har angripits. 81113
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "En enda länk kan skapa ett nytt administratörskonto i Elementor"?
CVE 2026 62062 är en CSRF sårbarhet med allvarlighetsgraden 8,8 (hög). Elementor 4.3.0 och 4.3.1 berörs; en inloggad administratör som öppnar en manipulerad länk kan i värsta fall utlösa skapandet av ett konto som ang...
What are the key points to validate first?
CVE 2026 62062 är en CSRF sårbarhet med allvarlighetsgraden 8,8 (hög). Elementor 4.3.0 och 4.3.1 berörs; en inloggad administratör som öppnar en manipulerad länk kan i värsta fall utlösa skapandet av ett konto som ang... Rapporter nämner en förbikoppling av nonce kontrollen och URI strängen elementor/v1/events/, men det finns ingen verifierad, fullständig lista över berörda REST API rutter.
What should I do next in practice?
Uppdatera till Elementor 4.3.2 eller senare och granska administratörskontona. Patchstack uppger att en tillfällig skyddsregel har tagits fram.