文章总结: ElementorWebsiteBuilder4.3.0和4.3.1版本存在CSRF漏洞CVE-2026-62062,已登录管理员点击恶意链接可能被创建新管理员账号,4.3.2已修复。建议立即更新插件版本,核查是否存在陌生管理员账户,并谨慎点击不明链接。
综合评分: 75
文章分类: 漏洞预警,漏洞分析,WEB安全
【安全圈】Elementor 两个版本出现漏洞,管理员点开链接可能替攻击者建账号
安全圈
2026年9月26日 19:00
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
漏洞
漏洞研究平台 Patchstack 于 2026 年 9 月 25 日披露,WordPress 页面构建插件 Elementor Website Builder 的 4.3.0 和 4.3.1 版本存在跨站请求伪造漏洞,编号为 CVE-2026-62062。官方漏洞记录显示,4.3.2 已修复该问题。
攻击场景有一个关键前提:网站中已登录的用户需要打开攻击者构造的链接。若点击者是管理员,在默认安装的站点上,浏览器可能借用其登录状态执行创建用户的请求,给攻击者新增一个管理员账号。攻击者自己无需先登录,但也不能仅凭远程访问就自动取得管理员权限。
跨站请求伪造可以理解为让浏览器在用户不知情的情况下,带着现有登录状态完成操作。Patchstack 分析发现,受影响版本的 Elementor 在处理特定请求时,用过于宽松的地址字符串判断绕过了 WordPress 原本用于防范这类操作的校验。攻击者可以把相关字符串放进链接参数,使其他接口也受到影响。
这不是所有 Elementor 版本都存在的问题。研究报告明确将影响范围限定为 4.3.0 和 4.3.1;插件总安装量超过千万,也不能据此认定这些站点全部受影响。Patchstack 的漏洞说明指出这种问题可能被利用,但截至这份公开材料,并未给出已经发生大规模入侵的证据。
管理 WordPress 站点的团队应核对 Elementor 版本,将上述两个受影响版本更新到 4.3.2 或之后的修复版本,同时查看近期是否出现陌生管理员账户。站点如果有多名管理人员,应把版本核对和账户检查覆盖到实际使用的站点,而非只看插件总安装量。管理员在保持登录状态时,也应谨慎打开来源不明的站点链接。更新可以阻断这条漏洞利用路径;如果已有陌生账户,还需要另行核查其活动。
END
阅读推荐
【安全圈】MikroTik 路由器曝高危攻击链:无需密码即可取得管理权限
【安全圈】恶意软件混入 Terraform 插件,基础设施部署依赖成攻击入口
【安全圈】开发文档里的示例域名被用于攻击,假人机验证诱导执行命令
【安全圈】微软确认9月更新致Win11断网:Always On VPN遭端口占用
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】Elementor 两个版本出现漏洞,管理员点开链接可能替攻击者建账号》