En ny CSRF-sårbarhet i Elementor Website Builder kan i verste fall gjøre det mulig for en angriper å opprette en ny administratorbruker på et WordPress-nettsted. Sårbarheten gjelder Elementor 4.3.0 og 4.3.1, og er rettet i versjon 4.3.2.
Problemet ble offentlig omtalt 25. september 2026 av sikkerhetsfirmaet Patchstack. Sårbarheten har fått identifikatoren CVE-2026-62062 og en CVSS-score på 8,8. Elementor er installert på over ti millioner WordPress-nettsteder, men det er spesielt versjon 4.3.0 og 4.3.1 som er berørt.
Kan misbrukes via én ondsinnet lenke
Dette er en Cross-Site Request Forgery (CSRF)-sårbarhet. Angrepet krever ikke at angriperen først logger inn på nettstedet. I stedet må en innlogget bruker med nødvendige rettigheter lokkes til å åpne en spesiallaget lenke.
Patchstack dokumenterte at en vanlig lenke kan være nok. Det kreves ikke JavaScript, et skjema eller en angriperkontrollert nettside. Når en administrator åpner lenken mens vedkommende er innlogget, kan nettleseren utføre en REST API-forespørsel med administratorens eksisterende sesjon.
På en standardinstallasjon kan dette brukes til å opprette en ny administratorbruker som kontrolleres av angriperen. Sårbarheten kan imidlertid påvirke langt mer enn akkurat brukeropprettelse, fordi sikkerhetsomgåelsen gjelder WordPress' REST API generelt.
Feilen ligger i kontrollen av REST-forespørsler
Årsaken er en feil i Elementor 4.3.0 og 4.3.1 i funksjonaliteten rundt Editor Events. Pluginet undersøkte den rå URL-en etter en bestemt Elementor-sti. Fordi spørringsdelen av URL-en er kontrollerbar av angriperen, kunne strengen manipuleres slik at WordPress' vanlige CSRF-beskyttelse ble omgått.
Patchstack viser at dette i praksis kunne påvirke hele REST API-overflaten, ikke bare Elementor sine egne endepunkter. Det betyr at også andre pluginers og WordPress-kjernens REST-ruter kunne være innenfor rekkevidde dersom den innloggede brukerens konto hadde tilgang til dem.
Elementor 4.3.2 løser problemet
Elementor publiserte versjon 4.3.2 den 24. september 2026. Den nye versjonen endrer kontrollen slik at Elementor bruker den faktisk oppløste REST-ruten i WordPress, i stedet for å gjøre sikkerhetskontrollen på den rå URL-en.
Patchstack klassifiserer sårbarheten som medium prioritet, men CVSS-scoren er 8,8, og konsekvensen kan være alvorlig dersom en angriper får en administrator til å åpne en skadelig lenke.
Dette bør WordPress-eiere gjøre
- Oppdater Elementor til 4.3.2 eller nyere så snart som mulig dersom nettstedet har brukt 4.3.0 eller 4.3.1.
- Kontroller brukerlisten etter oppdatering dersom du har hatt en berørt versjon installert.
- Se etter ukjente administratorbrukere og andre uventede endringer i nettstedet.
- Vær ekstra forsiktig med lenker i e-post, meldinger og kommentarer når du er innlogget som administrator.
- Hold både Elementor og andre WordPress-plugins oppdatert. Elementor anbefaler selv å holde både Elementor og Elementor Pro oppdaterte.
Har du Elementor 4.3.0 eller 4.3.1 installert, er det derfor ingen god grunn til å vente med oppdateringen. Versjon 4.3.2 er den korrigerte versjonen for denne sårbarheten.