Bezpečnost webu

Elementor – CSRF umožňující vytvoření nového administrátorského účtu

Závažnost

Vysoká 🟠

Dotčený produkt

Elementor Website Builder 4.3.0 a 4.3.1; opraveno ve verzi 4.3.2. Starší verze před 4.3.0 touto konkrétní zranitelností postiženy nejsou.

Datum zveřejnění

25/09/2026

CVE označení

CVE-2026-62062

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

8,8/10

CVSS

V Elementor Website Builder byla zveřejněna vysoce závažná zranitelnost typu Cross-Site Request Forgery (CSRF) s hodnocením CVSS 8,8/10. Chyba umožňuje nepřihlášenému útočníkovi připravit speciální odkaz, jehož otevřením přihlášeným administrátorem lze na standardní WordPress instalaci vytvořit nový administrátorský účet ovládaný útočníkem. Patchstack uvádí, že zranitelné verze mohou být nasazeny až na přibližně dvou milionech webů. Patchstack

Zranitelnost se nachází v modulu Editor Events. Elementor ve verzích 4.3.0 a 4.3.1 chybně vyhodnocuje řetězec elementor/v1/events/ v celé požadované URI včetně query stringu. Útočník jej tak může přidat do URL požadavku na libovolný WordPress REST endpoint a obejít standardní kontrolu REST nonce. Nejde přitom pouze o endpointy Elementoru – obejití se může vztahovat na celé REST API webu a endpointy dalších nainstalovaných pluginů, vždy v rozsahu oprávnění přihlášené oběti. Patchstack

Praktický útok je mimořádně jednoduchý: nevyžaduje JavaScript, škodlivou webovou stránku ani odeslání formuláře. Stačí, aby přihlášený administrátor otevřel speciálně připravený odkaz například z e-mailu, chatu nebo komentáře. Patchstack demonstroval útok prostřednictvím REST endpointu pro uživatele, který po kliknutí vytvoří nový účet s rolí Administrator. Patchstack

Doporučujeme bezodkladně aktualizovat Elementor na verzi 4.3.2 nebo novější. U webů, které provozovaly Elementor 4.3.0 nebo 4.3.1, je vhodné zkontrolovat seznam administrátorských účtů a prověřit případné neočekávané změny provedené prostřednictvím REST API. Do instalace aktualizace je rovněž vhodné věnovat zvýšenou pozornost odkazům otevíraným v prohlížeči, ve kterém je současně aktivní administrátorské přihlášení do WordPressu. Elementor vydal opravu 24. září 2026.

Zdroj: https://patchstack.com/articles/cross-site-request-forgery-in-elementor-plugin-affecting-2-million-sites/

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?