Elementor: luka CSRF, przez którą jeden klik tworzył konto administratora
Elementor: luka CSRF pozwalała przejąć konto administratora jednym kliknięciem
26 września 2026 roku ujawniono szczegóły luki CVE-2026-62062 w Elementor Website Builder — jednym z najpopularniejszych page builderów dla WordPressa, zainstalowanym na ponad 10 milionach stron. Błąd dotyczył wersji 4.3.0 i 4.3.1 wtyczki i otrzymał ocenę CVSS 8.8. Twórcy wydali poprawkę w wersji 4.3.2.
Problem polegał na tym, że w określonym warunku Elementor pomijał standardową weryfikację nonce w WordPressowym REST API — wystarczyło, żeby adres URL żądania zawierał fragment elementor/v1/events/. Atakujący nie musiał w ogóle dotykać funkcji samego Elementora. Mógł od razu wywołać natywny, wbudowany w WordPress endpoint do tworzenia użytkowników. W praktyce oznaczało to, że zwykły link — wklejony w mailu, wiadomości na Slacku czy komentarzu na forum — po kliknięciu przez zalogowanego administratora tworzył nowe konto z uprawnieniami administratora, bez żadnego formularza, bez JavaScriptu, bez odwiedzania strony atakującego.
To właśnie czyni tę lukę groźną, mimo że nie chodzi o zdalne wykonanie kodu. CSRF tego typu omija całą intuicję „nie klikam w podejrzane strony” — ofiara nie musi nic pobierać ani niczego instalować, wystarczy jeden klik w zwykły link tekstowy. W momencie publikacji informacji o podatności ok. 2 miliony instalacji wciąż działały na wersjach 4.3.0–4.3.1.
Dla kogoś, kto prowadzi stronę na WordPressie z Elementorem, sprawdzenie wersji wtyczki w panelu zajmuje chwilę i to pierwsza rzecz, którą warto zrobić. Druga — przejrzenie listy kont administratorów pod kątem czegoś, czego nikt nie zakładał. To nie jest problem, który rozwiąże zmiana hostingu, nawet najlepiej ocenianego w naszym rankingu — żaden serwer nie załata za Ciebie wtyczki zainstalowanej w panelu WordPressa. Hosting może ograniczyć skutki (np. izolacją kont, backupami), ale aktualizację trzeba wykonać samemu albo mieć włączone automatyczne aktualizacje wtyczek.
Szerszy wniosek jest taki sam, jak przy każdej głośnej luce w popularnej wtyczce: im większa baza instalacji (tu: ponad 10 mln), tym dłuższy ogon stron, które łatają się tygodniami albo wcale. Elementor to nie mała, niszowa wtyczka — to jeden z filarów polskiego i światowego WordPressa, więc skala ryzyka jest realna, nie teoretyczna. Takie zgłoszenia śledzimy na bieżąco na blogu — warto zaglądać regularnie, bo kolejna krytyczna podatność w popularnym komponencie to kwestia tygodni, nie lat.