Elementor Website Builder’ın WordPress eklentisinde tespit edilen CVE-2026-62062, oturum açmamış bir saldırganın, giriş yapmış bir yöneticinin tarayıcısını kullanarak sitede yetkisiz işlem yaptırmasına imkân verebilen bir CSRF açığı. Standart bir kurulumda, yönetici hazırlanmış bağlantıyı açarsa saldırganın kontrolünde yeni bir yönetici hesabı oluşturulabilir.
2
3
23
Saldırı nasıl işliyor?
Saldırganın hedef sitede hesabı olması gerekmiyor. Ancak bir site yöneticisinin WordPress’te oturumunun açık olması ve hazırlanmış bağlantıyı açması gerekiyor. Tarayıcı, yöneticinin mevcut oturumu ve yetkileriyle bir REST API isteği gönderiyor. Patchstack’e göre bağlantı e-posta, sohbet mesajı veya yorum içinde sıradan bir bağlantı olarak paylaşılabilir; saldırı için JavaScript ya da saldırganın yönettiği ayrı bir web sayfası gerekmiyor.
2
Bu yöntem, siteler arası istek sahteciliği (CSRF) olarak biliniyor: Kullanıcının tarayıcısı, kullanıcının yetkili olduğu bir işlemi onun haberi olmadan yapmaya yönlendiriliyor. Saldırgan doğrudan yönetici olarak giriş yapmış olmuyor; işlem, oturumu açık yöneticinin tarayıcısı üzerinden gerçekleşiyor.
Hangi sürümler etkileniyor, hangi rotalar kullanılıyor?
Güvenlik bildirimlerinde etkilenen sürümler 4.3.0 ve 4.3.1 olarak belirtiliyor; CVE kayıtları etki aralığını 4.3.1’e kadar olan sürümler şeklinde tanımlıyor. Açığın 4.3.2 sürümünde giderildiği bildiriliyor.
2
3
23
Raporlar sorunu WordPress REST API’sindeki nonce doğrulamasının atlatılmasıyla ilişkilendiriyor. Bazı ikincil kaynaklar, URI içinde elementor/v1/events/ ifadesi bulunmasına dayanan bir kontrolden söz ediyor. Ancak eldeki bildirimler, etkilenen REST API rotalarının doğrulanmış ve eksiksiz bir listesini ortaya koymuyor.
17
19
Önem derecesi ve zaman çizelgesi
CVE kaydında açık 8,8 (Yüksek) olarak derecelendiriliyor.
3
4 BleepingComputer, Patchstack’in Elementor’a bildirimi 22 Eylül 2026’da yaptığını aktarıyor; CVE kaydı ise 25 Eylül 2026’da yayımlandı. İkincil bir haber, 4.3.2 sürümünün 24 Eylül’de çıktığını belirtiyor. Patchstack ve WPScan da 4.3.2’yi düzeltilmiş sürüm olarak listeliyor.
18
22
23
26
Site sahipleri ne yapmalı?
- Elementor’u 4.3.2 veya daha yeni bir sürüme güncelleyin. Patchstack, açığın bu sürümde giderildiğini belirtiyor.
23
- Yönetici hesaplarını gözden geçirin. Tanımadığınız bir hesap varsa, açığın yeni yönetici hesabı oluşturma etkisi bildirildiğinden, hesabı araştırın.
2
- Hemen güncelleme yapamıyorsanız geçici korumayı kontrol edin. Patchstack, saldırıları engellemeye yönelik azaltım kuralları yayımladığını söylüyor. Ancak açığı gidermek için önerilen işlem güncelleme yapmak.
2
23
Açığın gerçek saldırılarda kullanıldığı doğrulandı mı?
Güvenlik izleme kaynaklarında bir kavram kanıtı (PoC) bildiriliyor; ancak incelenen kaynaklar açığın gerçek saldırılarda kullanıldığını doğrulamıyor. Feedly’nin CVE kaydında istismar durumu “yok” olarak belirtilirken CyStack listesinde de bu açık için bilinen istismar kaydı bulunmuyor. Yayımlanmış bir PoC, bir sitenin saldırıya uğradığının kanıtı değildir.
8
11
13