CVE-2026-62062 là lỗ hổng giả mạo yêu cầu liên trang (CSRF) trong Elementor Website Builder dành cho WordPress. Kẻ tấn công không cần có tài khoản trên website: nếu quản trị viên đang đăng nhập mở một liên kết được chuẩn bị sẵn, trình duyệt có thể gửi yêu cầu REST API bằng phiên và quyền hiện có của quản trị viên. Trên cấu hình mặc định, thao tác đó có thể tạo thêm một tài khoản quản trị do kẻ tấn công kiểm soát.
2
3
23
Cách thức tấn công
Điểm mấu chốt là quản trị viên phải đang đăng nhập và bấm vào liên kết. Theo Patchstack, liên kết có thể chỉ là một đường dẫn thông thường được gửi qua email, tin nhắn hoặc đăng trong phần bình luận; không cần JavaScript hay một trang web do kẻ tấn công kiểm soát. Sau đó, trình duyệt gửi yêu cầu REST API bằng quyền của phiên đăng nhập.
2
Đây là CSRF: kẻ tấn công lừa trình duyệt của người dùng đã xác thực thực hiện một yêu cầu mà người dùng có quyền thực hiện. Điều đó không có nghĩa kẻ tấn công tự đăng nhập được vào tài khoản quản trị.
Phiên bản bị ảnh hưởng và thông tin về các tuyến API
Các báo cáo an ninh xác định Elementor Website Builder 4.3.0 và 4.3.1 là các phiên bản bị ảnh hưởng; lỗi được khắc phục trong 4.3.2. Một số cơ sở dữ liệu CVE mô tả phạm vi rộng hơn là các phiên bản đến hết 4.3.1.
2
3
23
Các nguồn mô tả vấn đề là lỗi vượt qua bước kiểm tra nonce của WordPress REST API. Một số bài viết thứ cấp đề cập đến kiểm tra URI có chứa chuỗi elementor/v1/events/, nhưng thông tin hiện có chưa xác nhận đầy đủ danh sách tên các tuyến REST API bị ảnh hưởng.
17
19
Mức độ nghiêm trọng và mốc thời gian
CVE-2026-62062 được chấm 8,8 — mức Cao trong danh sách CVE.
3
4 BleepingComputer cho biết Patchstack thông báo cho Elementor vào ngày 22 tháng 9 năm 2026; mục CVE được công bố ngày 25 tháng 9 năm 2026. Một nguồn thứ cấp cho biết phiên bản 4.3.2 phát hành ngày 24 tháng 9; Patchstack và WPScan đều xác định 4.3.2 là phiên bản đã vá lỗi.
18
22
23
26
Chủ website nên làm gì?
- Cập nhật Elementor lên phiên bản 4.3.2 trở lên. Patchstack xác định 4.3.2 là phiên bản đã khắc phục lỗi.
23
- Rà soát các tài khoản quản trị và kiểm tra những tài khoản bạn không nhận ra, vì tác động được báo cáo bao gồm khả năng tạo thêm tài khoản quản trị.
2
- Nếu chưa thể cập nhật ngay, kiểm tra xem bạn có thể bật quy tắc giảm thiểu của Patchstack hay không. Patchstack cho biết đã phát hành quy tắc này, nhưng khuyến nghị cập nhật để xử lý dứt điểm lỗ hổng.
2
23
Lỗ hổng đã bị khai thác ngoài thực tế chưa?
Một số nguồn theo dõi lỗ hổng ghi nhận đã có bản chứng minh khái niệm (PoC), nhưng các bằng chứng được xem xét ở đây chưa xác nhận việc khai thác trong các cuộc tấn công thực tế. Mục CVE của Feedly ghi nhận chưa có hoạt động khai thác; danh sách của CyStack cũng không cho thấy mục này nằm trong danh sách lỗ hổng đã biết bị khai thác. Có PoC không đồng nghĩa website của bạn đã bị tấn công.
8
11
13