CVE-2026-62062 — уразливість міжсайтової підробки запитів (CSRF) у плагіні Elementor Website Builder для WordPress. Зловмисник без облікового запису на сайті може підготувати посилання, яке змусить браузер уже авторизованого адміністратора виконати дію від його імені. На типовій інсталяції це може призвести до створення нового облікового запису адміністратора, контрольованого зловмисником. Уразливими названо версії Elementor 4.3.0 і 4.3.1; виправлення є у версії 4.3.2.
2
3
23
Як працює атака
Зловмисникові не потрібно мати власний обліковий запис на сайті. Однак адміністратор має бути авторизований і відкрити підготовлене посилання. Після цього браузер надсилає REST API-запит із чинною сесією та правами адміністратора. За даними Patchstack, посилання може бути звичайним посиланням у листі, чаті чи коментарі — для атаки не потрібні JavaScript або сторінка, розміщена зловмисником. На стандартній інсталяції запит може створити ще один обліковий запис адміністратора.
2
Це CSRF: користувача обманом спонукають відкрити посилання, а його браузер виконує запит із правами авторизованого користувача. Самостійно увійти на сайт як адміністратор зловмисник не може.
Які версії та REST-маршрути зачеплено
Звіти про безпеку називають уразливими версії Elementor 4.3.0 і 4.3.1, а виправленою — 4.3.2. У записах CVE діапазон описано ширше: версії до 4.3.1 включно.
2
3
23
У повідомленнях проблему пов’язують з обходом перевірки nonce для WordPress REST API. У вторинних оглядах згадується перевірка URI на наявність рядка elementor/v1/events/. Водночас доступні матеріали не підтверджують вичерпного переліку конкретних REST API-маршрутів, яких стосується уразливість.
17
19
Рівень ризику та хронологія
У записі CVE уразливість має оцінку 8,8 — високий рівень.
3
4 За даними BleepingComputer, Patchstack повідомила Elementor про проблему 22 вересня 2026 року, а запис CVE опублікували 25 вересня 2026 року. Один із вторинних матеріалів датує вихід версії 4.3.2 24 вересня; Patchstack і WPScan підтверджують, що саме 4.3.2 містить виправлення.
18
22
23
26
Що робити власникам сайтів
- Оновіть Elementor до версії 4.3.2 або новішої. Patchstack називає 4.3.2 виправленою версією.
23
- Перевірте список облікових записів адміністраторів. Зверніть увагу на невідомі облікові записи, оскільки серед можливих наслідків атаки — створення нового адміністратора.
2
- Якщо оновити плагін негайно не вдається, перевірте, чи доступне вам правило пом’якшення від Patchstack. Компанія повідомляє, що випустила такі правила, але для усунення уразливості рекомендує встановити оновлення.
2
23
Чи підтверджено атаки на реальні сайти
У джерелах, що відстежують уразливості, згадується наявність proof of concept — демонстраційного коду чи способу відтворити проблему. Однак доступні тут дані не підтверджують експлуатацію уразливості в реальних атаках: Feedly вказує, що експлуатації не зафіксовано, а CyStack не позначає цю проблему як відому експлуатовану уразливість. Наявність proof of concept сама по собі не означає, що сайт уже атакували.
8
11
13