Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-62062 — Proof-of-Concept- und Lab-Paket für CVE-2026-62062, eine unauthentifizierte CSRF-REST-Nonce-Umgehung in Elementor 4.3.0-4.3.1, die die Erstellung von Administrator-Konten ermöglicht. | Kitploit
Tools/GitHubGitHub/abraxas/cve-2026-62062
SchwachstellenanalyseExploitationWebanwendungs-ExploitationSicherheitsvirtualisierungWebsicherheitPenetrationstestsLabs & Praxis
GitHubabraxas/cve-2026-62062

CVE-2026-62062

Proof-of-Concept- und Lab-Paket für CVE-2026-62062, eine unauthentifizierte CSRF-REST-Nonce-Umgehung in Elementor 4.3.0-4.3.1, die die Erstellung von Administrator-Konten ermöglicht.

Repository anzeigen
1vor 2 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Abraxas Labs — CVE-2026-62062 — WordPress

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-62062

CVE-2026-62062 — WordPress

WordPress — Elementor Website Builder 4.3.1 — Elementor

Eine Cross-Site-Request-Forgery-(CSRF)-Schwachstelle im Elementor Website Builder ermöglicht Cross-Site-Request-Forgery. Dieses Problem betrifft den Elementor Website Builder: von n/a bis 4.3.1.

CVECVE-2026-62062 · CVE.org
CWECWE-352
CVSSHigh: 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
ProduktElementor Website Builder
Betroffenalle Versionen bis einschließlich 4.3.1
Gepatcht4.3.2 und später
Authunauthentifiziert (siehe Source Map)
LizenzGNU Affero GPL v3.0
Labnur 127.0.0.1 · Vendor/Client-Disclosure-Paket, kein Scanner

Advisory (aus der Source Map)

elementor/core/common/modules/events-manager/rest-api/events-proxy-rest-api.php is_own_route_request. 4.3.2 verwendet das rest_route-Präfix anstelle der rohen REQUEST_URI.


Einstieg

  • Methode: POST
  • Pfad: /?rest_route=/wp/v2/users&x=elementor/v1/events/
  • Router: Unauthentifizierte CSRF. Elementor Events_Proxy_REST_API.bypass_nonce_check_for_own_routes bei rest_authentication_errors. is_own_route_request strpos REQUEST_URI.
  • Hinweise: Unauthentifizierte CVE-2026-62062 CWE-352 Elementor 4.3.1. Witness: 201 JSON slug=csrfadmin-* roles administrator. Kontroll-POST ohne den URI-Teilstring ist rest_cookie_invalid_nonce. Keine Reverse Shell.

Aufrufkette

  • victim admin has wordpress_logged_in cookie
  • POST /?rest_route=/wp/v2/users&x=elementor/v1/events/ JSON roles=administrator, no X-WP-Nonce
  • Events_Proxy_REST_API.is_own_route_request strpos REQUEST_URI
  • rest_authentication_errors returns true; rest_cookie_check_errors skips nonce
  • wp/v2/users create_item as the victim administrator

Lab-Voraussetzungen

  • Elementor 4.3.0 oder 4.3.1 aktiv
  • Administrator-Cookie-Session (UI:R) ruft die URL auf / deren Browser sendet den POST

Witness

POST mit Admin-Cookies und ohne Nonce: 401 ohne URI-Teilstring; 201 Administrator-Benutzer mit x=elementor/v1/events/.

Kein Erfolg

  • 401 rest_cookie_invalid_nonce auf der Angriffs-URL
  • Benutzer erstellt ohne den URI-Bypass
  • Reverse Shell

Patch / Behebung

Zuerst dies tun: Aktualisieren Sie den Elementor Website Builder auf 4.3.2 oder neuer.

Nach dem Upgrade überprüfen

  • Führen Sie CVE-2026-62062-Abraxas-Labs.py erneut gegen den gepatchten Build aus: der zugeordnete Witness darf nicht erscheinen.
  • Bestätigen Sie das Vendor-Advisory / Changeset im bereitgestellten Baum (siehe Referenzen).
  • Eine WAF-Signatur ist eine Verzögerung, kein Patch.

Wenn Sie nicht sofort aktualisieren können

  • Deaktivieren oder isolieren Sie die betroffene Komponente.
  • Suchen Sie in der Produktion nach der Witness-Bedingung (neue privilegierte Benutzer, unerwartete Dateien, eingefügte Zeilen — was auch immer die Map dieser CVE benennt).

Reproduktion (autorisiertes Lab)

Zielen Sie ausschließlich auf http://127.0.0.1:8088 (oder das von Ihnen gebundene Loopback). Richten Sie dieses Skript nicht auf das Internet.

root@kitploit:~
python3 CVE-2026-62062-Abraxas-Labs.py

Erfolg ist der Witness oben im Response-Body. Generisches 200 HTML ist es nicht.


Lab-Images

Loopback-Stack zur Reproduktion. Offizielle Images, sofern nicht ein Dockerfile in diesem Ordner aus dem Quellcode baut.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Binden Sie den verwundbaren Produktbaum neben Compose ein, wenn die YAML ein lokales Verzeichnis mountet (Plugin-Zip / Source-Tag aus der Versionstabelle). Veröffentlichen Sie nichts außer 127.0.0.1.


Referenzen

  • CVE-2026-62062 · NVD

  • CVE-2026-62062 · CVE.org

  • www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/elementor/elementor-website-builder-430-431-cross-site-request-forgery-via-rest-nonce-bypass-to-privilege-escalation

  • patchstack.com/database/wordpress/plugin/elementor/vulnerability/wordpress-elementor-website-builder-plugin-4-3-1-cross-site-request-forgery-csrf-vulnerability

  • www.cve.org/CVERecord?id=CVE-2026-62062

  • patchstack.com/database/wordpress/plugin/elementor/vulnerability/wordpress-elementor-website-builder-plugin-4-3-1-cross-site-request-forgery-csrf-vulnerability?_s_id=cve

  • Plugin-Verzeichnis: elementor

  • Trac-Browser: plugins.trac.wordpress.org/elementor

  • SVN-Tags: plugins.svn.wordpress.org/elementor

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Datensätze (strukturiert)

root@kitploit:~
# CVE-2026-62062

CWE: CWE-352
CVSS: High 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H (Patchstack / Wordfence).

## Description

Elementor 4.3.0–4.3.1 skips WordPress REST cookie nonce validation when `$_SERVER['REQUEST_URI']` contains `elementor/v1/events/`. An unauthenticated attacker who tricks an administrator cookie session into requesting a REST URL with that substring can perform any REST action the victim’s role allows, including creating an administrator.

## Product

Elementor Website Builder 4.3.1 (fixed in 4.3.2). Free plugin on wordpress.org. Lab oracle is CSRF-style REST user create, not RCE.

Lizenz

Dieses Disclosure-Paket ist unter der GNU Affero General Public License v3.0 lizenziert. Siehe LICENSE.


Haftungsausschluss

Dieses Paket ist für den Vendor, den Site-Eigentümer und lizenzierte Labs. Das Skript kommuniziert mit 127.0.0.1. Die Verwendung gegen Systeme, die Ihnen nicht gehören, ist von Abraxas Labs nicht autorisiert. Keine Gewährleistung.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Tool herunterladen