ARK. 1 · 1 min czytaniaWordPress ·

Elementor 4.3.0 i 4.3.1: jeden link zakłada napastnikowi konto administratora

Wersje 4.3.0 i 4.3.1 wtyczki Elementor wyłączają ochronę CSRF w REST API WordPressa. Link kliknięty przez zalogowanego administratora tworzy napastnikowi konto administratora.

Karta wpisu: Elementor 4.3.0 i 4.3.1: jeden link zakłada napastnikowi konto administratora

Elementor w wersjach 4.3.0 i 4.3.1 wyłącza w WordPressie ochronę przed atakiem CSRF dla zapytań do REST API. Według Patchstack wystarczy, że zalogowany administrator kliknie jeden link, a napastnik dostaje drugie konto administratora.

Link nie wymaga JavaScriptu, formularza ani strony pod kontrolą napastnika. Działa jako zwykły odnośnik w mailu, wiadomości na czacie albo komentarzu. Błąd siedzi w module Editor Events, który przekazuje telemetrię edytora. Ochrona znika, gdy w adresie zapytania pojawia się ciąg elementor/v1/events/, a ten da się dopisać do linku jako niewinnie wyglądający parametr. Lukę zgłosił do Patchstack badacz Saggre.

Kogo dotyczy

Wyłącznie stron z wtyczką Elementor Website Builder w wersjach 4.3.0 i 4.3.1, inne wydania nie są podatne. Patchstack mówi o ponad 2 mln stron. Otwarty link wykonuje każdą akcję REST API, do której ma uprawnienia konto zalogowanej osoby.

TAB. 2

Źródła

1
Patchstack — Cross-Site Request Forgery in Elementor Plugin Affecting 2 Million+ Sitespatchstack.com
TAB. 3

Powiązane

3
23.09.2026WordPressLuka w cPanel pozwala posiadaczowi konta hostingowego przejąć serwer jako root
22.09.2026WordPressWordPress 7.1.2 łata krytyczną lukę CVE-2026-87902 o ocenie 9,2
22.09.2026WordPressWordfence opisał złośliwą wtyczkę must-use, która odtwarza się po usunięciu

Wszystkie wpisy →

Blog 24/7
25.09Elementor 4.3.0 i 4.3.1: jeden link zakłada napastnikowi konto administratorapatchstack.com25.09Atak na system Medyc: sprawcy twierdzą, że mają dane 5 mln pacjentów i 8 mln zdjęćzaufanatrzeciastrona.pl25.09Fałszywe aplikacje płacowe instalują ScreenConnect na komputerach działu płachelpnetsecurity.com24.09Zdrowit S.A. potwierdza cyberatak, przestępcy opublikowali plik 90 GBtelepolis.pl24.09Fałszywa „aktualizacja PDF” z Facebooka prowadziła do aplikacji Messenger Pro w Googleinstalki.pl24.09Fałszywa weryfikacja Cloudflare na przejętych stronach firm instaluje stealer Psychedelicthehackernews.com24.09Luka prompt injection w aplikacji agentowej AI pozwalała wykonać kod przez mailadarkreading.com24.09Luka CVE-2026-48842 w Roundcube wykorzystywana w atakach, poprawka w 1.6.16 i 1.7.1bleepingcomputer.com24.09Zapomniane konta usługowe w Microsoft 365 otworzyły drogę do danych firm w Chiledarkreading.com24.09ClickFix na 17 tys. adresów: strona każe użytkownikowi samemu uruchomić poleceniethehackernews.com