Обычная ссылка может превратить активную сессию администратора WordPress в инструмент захвата сайта. В Elementor Website Builder нашли уязвимость, которая позволяет обойти защиту REST API от межсайтовой подделки запросов и выполнить действие с правами авторизованного пользователя, включая создание новой учётной записи администратора.
Уязвимость CVE-2026-62062 получила 8,8 балла по CVSS 3.1 и затрагивает Elementor 4.3.0 и 4.3.1. Patchstack описала проблему 25 сентября после сообщения от специалиста под псевдонимом Saggre. Сам Elementor установлен более чем на 10 млн сайтов, а потенциальный охват уязвимых выпусков оценивается примерно в 2 млн установок.
Ошибка находится в модуле Editor Events, который обслуживает телеметрию редактора. Код пытается определить запросы к собственному маршруту Elementor по строке elementor/v1/events/, но ищет её во всём необработанном URI. В эту строку входит query string, содержимое которого полностью контролирует отправитель запроса.
Атакующий может добавить нужный фрагмент как безобидный параметр к запросу на совершенно другой REST-маршрут. Elementor воспринимает запрос как собственный и возвращает успешный результат в фильтре аутентификации ещё до стандартной проверки WordPress. В результате ядро пропускает проверку REST nonce, которая должна подтверждать, что действие действительно инициировал авторизованный пользователь.
Полномочия при этом не исчезают. REST API продолжает проверять, разрешено ли конкретное действие текущему пользователю, поэтому последствия зависят от прав жертвы. Если подготовленный адрес открывает вошедший в панель администратор, запрос к стандартному маршруту пользователей может создать вторую административную запись с логином и паролем злоумышленника.
Для сценария не нужны JavaScript, HTML-форма или отдельный сайт под контролем атакующего. WordPress поддерживает параметр _method, способный превратить обычный GET-запрос в операцию записи. Поэтому вредоносная конструкция помещается непосредственно в URL, который можно передать через письмо, сообщение или комментарий. От жертвы требуется открыть адрес во время активной сессии.
Обход затрагивает не только маршруты Elementor. Проверка срабатывает до того, как WordPress определяет реальный REST-маршрут, поэтому уязвимость распространяется на всё доступное REST API, включая функции других плагинов. Реальный набор действий зависит от прав пользователя и установленных компонентов, а создание администратора служит наиболее наглядным вариантом атаки.
Проблема появилась только в версиях 4.3.0 и 4.3.1. Старые выпуски не содержат уязвимый прокси Editor Events, хотя могут иметь другие ошибки. В начале сентября злоумышленники уже атаковали Elementor Pro через другую критическую уязвимость, позволявшую загружать PHP-файлы и выполнять команды на сервере.
Elementor выпустила версию 4.3.2 24 сентября. Исправленный код больше не анализирует необработанный URI вместе с параметрами, а проверяет уже определённый WordPress REST-маршрут и требует, чтобы пространство имён Elementor находилось строго в его начале. Такой подход не позволяет подложить нужную строку через query string.
Похожий класс атак недавно затронул и само ядро WordPress. В цепочке Click2Shell браузер авторизованного администратора тоже выполнял нежелательное действие после открытия подготовленного ресурса, хотя технический механизм отличался. Для CVE-2026-62062 публичных подтверждений реальной эксплуатации пока нет. Patchstack рекомендует перейти на Elementor 4.3.2 или новее.
