Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/abraxas/cve-2026-62062
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebVirtualización de SeguridadSeguridad WebPruebas de PenetraciónLabs y Práctica
GitHubabraxas/cve-2026-62062

CVE-2026-62062

Paquete de prueba de concepto y laboratorio para CVE-2026-62062, un bypass de nonce REST por CSRF no autenticado en Elementor 4.3.0-4.3.1 que permite la creación de cuentas de administrador.

Ver Repositorio
1hace 2 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Abraxas Labs — CVE-2026-62062 — WordPress

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-62062

CVE-2026-62062 — WordPress

WordPress — Elementor Website Builder 4.3.1 — Elementor

Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Elementor Website Builder permite Cross Site Request Forgery. Este problema afecta a Elementor Website Builder: desde n/a hasta 4.3.1.

CVECVE-2026-62062 · CVE.org
CWECWE-352
CVSSAlto: 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
ProductoElementor Website Builder
Afectadotodas las versiones hasta 4.3.1 (inclusive)
Parcheado4.3.2 y posteriores
Authno autenticado (ver mapa de origen)
LicenciaGNU Affero GPL v3.0
Labsolo 127.0.0.1 · paquete de divulgación para el proveedor/cliente, no un escáner

Aviso (del mapa de origen)

elementor/core/common/modules/events-manager/rest-api/events-proxy-rest-api.php is_own_route_request. 4.3.2 usa el prefijo rest_route en lugar de REQUEST_URI sin procesar.


Entrada

  • Método: POST
  • Ruta: /?rest_route=/wp/v2/users&x=elementor/v1/events/
  • Enrutador: CSRF no autenticado. Elementor Events_Proxy_REST_API.bypass_nonce_check_for_own_routes en rest_authentication_errors. is_own_route_request strpos REQUEST_URI.
  • Notas: CVE-2026-62062 no autenticado CWE-352 Elementor 4.3.1. Testigo: 201 JSON slug=csrfadmin-* roles administrator. El POST de control sin la subcadena de URI es rest_cookie_invalid_nonce. No es una reverse shell.

Cadena de llamadas

  • victim admin has wordpress_logged_in cookie
  • POST /?rest_route=/wp/v2/users&x=elementor/v1/events/ JSON roles=administrator, no X-WP-Nonce
  • Events_Proxy_REST_API.is_own_route_request strpos REQUEST_URI
  • rest_authentication_errors returns true; rest_cookie_check_errors skips nonce
  • wp/v2/users create_item as the victim administrator

Precondiciones del lab

  • Elementor 4.3.0 o 4.3.1 activo
  • Sesión de cookie de administrador (UI:R) visita la URL / su navegador envía el POST

Testigo

POST con cookies de administrador y sin nonce: 401 sin la subcadena de URI; 201 usuario administrador con x=elementor/v1/events/.

No es éxito

  • 401 rest_cookie_invalid_nonce en la URL de ataque
  • usuario creado sin el bypass de URI
  • reverse shell

Parche / remediación

Haz esto primero: Actualiza Elementor Website Builder a 4.3.2 o posterior.

Verificar después de la actualización

  • Vuelve a ejecutar CVE-2026-62062-Abraxas-Labs.py contra la compilación parcheada: el testigo mapeado no debe aparecer.
  • Confirma el aviso del proveedor / changeset en el árbol desplegado (ver referencias).
  • Una firma WAF es un retraso, no un parche.

Si no puedes actualizar de inmediato

  • Deshabilita o aísla el componente afectado.
  • Busca la condición del testigo en producción (nuevos usuarios privilegiados, archivos inesperados, filas inyectadas — lo que sea que nombre el mapa de este CVE).

Reproducción (lab autorizado)

Objetivo solo http://127.0.0.1:8088 (o el loopback que hayas vinculado). No apuntes este script a internet.

root@kitploit:~
python3 CVE-2026-62062-Abraxas-Labs.py

El éxito es el testigo anterior en el cuerpo de la respuesta. Un 200 HTML genérico no lo es.


Imágenes del lab

Stack de loopback usado para reproducir. Imágenes oficiales a menos que un Dockerfile en esta carpeta compile desde el código fuente.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Vincula el árbol del producto vulnerable junto a Compose si el YAML monta un directorio local (zip del plugin / etiqueta de código fuente de la tabla de versiones). No publiques nada excepto 127.0.0.1.


Referencias

  • CVE-2026-62062 · NVD

  • CVE-2026-62062 · CVE.org

  • www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/elementor/elementor-website-builder-430-431-cross-site-request-forgery-via-rest-nonce-bypass-to-privilege-escalation

  • patchstack.com/database/wordpress/plugin/elementor/vulnerability/wordpress-elementor-website-builder-plugin-4-3-1-cross-site-request-forgery-csrf-vulnerability

  • www.cve.org/CVERecord?id=CVE-2026-62062

  • patchstack.com/database/wordpress/plugin/elementor/vulnerability/wordpress-elementor-website-builder-plugin-4-3-1-cross-site-request-forgery-csrf-vulnerability?_s_id=cve

  • Directorio de plugins: elementor

  • Navegador Trac: plugins.trac.wordpress.org/elementor

  • Etiquetas SVN: plugins.svn.wordpress.org/elementor

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estructurados)

root@kitploit:~
# CVE-2026-62062

CWE: CWE-352
CVSS: High 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H (Patchstack / Wordfence).

## Description

Elementor 4.3.0–4.3.1 skips WordPress REST cookie nonce validation when `$_SERVER['REQUEST_URI']` contains `elementor/v1/events/`. An unauthenticated attacker who tricks an administrator cookie session into requesting a REST URL with that substring can perform any REST action the victim’s role allows, including creating an administrator.

## Product

Elementor Website Builder 4.3.1 (fixed in 4.3.2). Free plugin on wordpress.org. Lab oracle is CSRF-style REST user create, not RCE.

Licencia

Este paquete de divulgación está licenciado bajo la GNU Affero General Public License v3.0. Ver LICENSE.


Descargo de responsabilidad

Este paquete es para el proveedor, el propietario del sitio y labs con licencia. El script se comunica con 127.0.0.1. Usarlo contra sistemas que no posees no está autorizado por Abraxas Labs. Sin garantía.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Descargar herramienta