Простой клик по подготовленной ссылке может дать злоумышленнику полный доступ к WordPress-сайту. В Elementor Website Builder обнаружена уязвимость, которая позволяет обойти защиту REST API от межсайтовой подделки запросов и выполнить любое действие с правами активного администратора, включая создание новой учётной записи.
Уязвимость CVE-2026-62062 имеет оценку 8,8 по CVSS 3.1 и присутствует в версиях Elementor 4.3.0 и 4.3.1. Patchstack описала проблему 25 сентября после сообщения от исследователя Saggre. Elementor установлен на более чем 10 млн сайтов, а уязвимые версии используют примерно 2 млн из них.
Ошибка находится в модуле Editor Events, отвечающем за телеметрию редактора. Код пытается определить запросы к маршруту Elementor, ища строку elementor/v1/events/ в необработанном URI, включая query string. Отправитель полностью контролирует содержание параметров запроса.
Атакующий может добавить нужный фрагмент как обычный параметр к запросу на совершенно другой REST-маршрут. Elementor ошибочно воспринимает такой запрос как собственный и пропускает его на этапе аутентификации, минуя проверку nonce. Это должна была стандартная проверка WordPress, которая подтверждает, что действие действительно инициировал авторизованный пользователь.
Права доступа при этом сохраняются. REST API продолжает проверять разрешение на конкретное действие для текущего пользователя. Поэтому последствия зависят от прав жертвы. Если администратор откроет вредоносную ссылку, запрос может создать новую учётную запись администратора с логином и паролем злоумышленника.
Атака не требует JavaScript, HTML-форм или контролируемого сайта. WordPress поддерживает параметр _method, превращающий GET-запрос в операцию записи. Вредоносная конструкция помещается прямо в URL и может быть передана по почте, в сообщении или комментарии. От жертвы требуется только открыть адрес во время активной сессии.
Обход затрагивает не только маршруты самого Elementor. Проверка срабатывает раньше, чем WordPress определяет реальный REST-маршрут, поэтому уязвимость распространяется на весь REST API, включая функции других плагинов. Возможный набор действий зависит от прав пользователя и установленных компонентов. Создание нового администратора — наиболее очевидный сценарий атаки.
Проблема появилась только в версиях 4.3.0 и 4.3.1. Более старые выпуски не содержат уязвимый модуль Editor Events, хотя могут иметь другие ошибки. В сентябре злоумышленники атаковали Elementor Pro через другую критическую уязвимость, позволявшую загружать PHP-файлы и выполнять команды на сервере.
Elementor выпустила версию 4.3.2 24 сентября. В исправленном коде больше не анализируется необработанный URI с параметрами. Вместо этого проверяется уже определённый WordPress REST-маршрут, и пространство имён Elementor должно находиться строго в его начале. Такой подход не позволяет подложить нужную строку через query string.
Похожие атаки недавно затронули и само ядро WordPress. В цепочке Click2Shell браузер администратора тоже выполнял нежелательное действие после открытия подготовленной ссылки, хотя механизм был другой. Patchstack рекомендует обновиться на Elementor 4.3.2 или новее.
