V Elementor Website Builder byla zveřejněna vysoce závažná zranitelnost typu Cross-Site Request Forgery (CSRF) s hodnocením CVSS 8,8/10. Chyba umožňuje nepřihlášenému útočníkovi připravit speciální odkaz, jehož otevřením přihlášeným administrátorem lze na standardní WordPress instalaci vytvořit nový administrátorský účet ovládaný útočníkem. Patchstack uvádí, že zranitelné verze mohou být nasazeny až na přibližně dvou milionech webů. Patchstack
Zranitelnost se nachází v modulu Editor Events. Elementor ve verzích 4.3.0 a 4.3.1 chybně vyhodnocuje řetězec elementor/v1/events/ v celé požadované URI včetně query stringu. Útočník jej tak může přidat do URL požadavku na libovolný WordPress REST endpoint a obejít standardní kontrolu REST nonce. Nejde přitom pouze o endpointy Elementoru – obejití se může vztahovat na celé REST API webu a endpointy dalších nainstalovaných pluginů, vždy v rozsahu oprávnění přihlášené oběti. Patchstack
Praktický útok je mimořádně jednoduchý: nevyžaduje JavaScript, škodlivou webovou stránku ani odeslání formuláře. Stačí, aby přihlášený administrátor otevřel speciálně připravený odkaz například z e-mailu, chatu nebo komentáře. Patchstack demonstroval útok prostřednictvím REST endpointu pro uživatele, který po kliknutí vytvoří nový účet s rolí Administrator. Patchstack
Doporučujeme bezodkladně aktualizovat Elementor na verzi 4.3.2 nebo novější. U webů, které provozovaly Elementor 4.3.0 nebo 4.3.1, je vhodné zkontrolovat seznam administrátorských účtů a prověřit případné neočekávané změny provedené prostřednictvím REST API. Do instalace aktualizace je rovněž vhodné věnovat zvýšenou pozornost odkazům otevíraným v prohlížeči, ve kterém je současně aktivní administrátorské přihlášení do WordPressu. Elementor vydal opravu 24. září 2026.
