Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-62062 — Pack de preuve de concept et de laboratoire pour CVE-2026-62062, un contournement de nonce REST CSRF non authentifié dans Elementor 4.3.0-4.3.1 permettant la création de comptes administrateur. | Kitploit
Outils/GitHubGitHub/abraxas/cve-2026-62062
Analyse des VulnérabilitésExploitationExploitation d'Applications WebVirtualisation de SécuritéSécurité WebTests d'IntrusionLabs et Pratique
GitHubabraxas/cve-2026-62062

CVE-2026-62062

Pack de preuve de concept et de laboratoire pour CVE-2026-62062, un contournement de nonce REST CSRF non authentifié dans Elementor 4.3.0-4.3.1 permettant la création de comptes administrateur.

Voir le dépôt
1il y a 2 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Abraxas Labs — CVE-2026-62062 — WordPress

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-62062

CVE-2026-62062 — WordPress

WordPress — Elementor Website Builder 4.3.1 — Elementor

Une vulnérabilité de Cross-Site Request Forgery (CSRF) dans Elementor Website Builder permet une falsification de requête intersite. Ce problème affecte Elementor Website Builder : de n/a jusqu'à 4.3.1.

CVECVE-2026-62062 · CVE.org
CWECWE-352
CVSSÉlevé : 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
ProduitElementor Website Builder
Affectétoutes les versions jusqu'à 4.3.1 (incluse)
Corrigé4.3.2 et ultérieures
Authnon authentifié (voir la carte source)
LicenceGNU Affero GPL v3.0
Lab127.0.0.1 uniquement · pack de divulgation fournisseur/client, pas un scanner

Avis (issu de la carte source)

elementor/core/common/modules/events-manager/rest-api/events-proxy-rest-api.php is_own_route_request. La 4.3.2 utilise le préfixe rest_route au lieu du REQUEST_URI brut.


Entrée

  • Méthode : POST
  • Chemin : /?rest_route=/wp/v2/users&x=elementor/v1/events/
  • Routeur : CSRF non authentifié. Elementor Events_Proxy_REST_API.bypass_nonce_check_for_own_routes sur rest_authentication_errors. is_own_route_request strpos REQUEST_URI.
  • Notes : CVE-2026-62062 non authentifié CWE-352 Elementor 4.3.1. Témoin : 201 JSON slug=csrfadmin-* roles administrator. Contrôle POST sans la sous-chaîne d'URI est rest_cookie_invalid_nonce. Pas un reverse shell.

Chaîne d'appel

  • victim admin has wordpress_logged_in cookie
  • POST /?rest_route=/wp/v2/users&x=elementor/v1/events/ JSON roles=administrator, no X-WP-Nonce
  • Events_Proxy_REST_API.is_own_route_request strpos REQUEST_URI
  • rest_authentication_errors returns true; rest_cookie_check_errors skips nonce
  • wp/v2/users create_item as the victim administrator

Préconditions du lab

  • Elementor 4.3.0 ou 4.3.1 actif
  • Session cookie administrateur (UI:R) visite l'URL / son navigateur envoie le POST

Témoin

POST avec cookies admin et sans nonce : 401 sans la sous-chaîne d'URI ; 201 utilisateur administrateur avec x=elementor/v1/events/.

Pas un succès

  • 401 rest_cookie_invalid_nonce sur l'URL d'attaque
  • utilisateur créé sans le contournement d'URI
  • reverse shell

Correctif / remédiation

À faire en premier : Mettez à jour Elementor Website Builder vers 4.3.2 ou plus récent.

Vérifier après la mise à niveau

  • Relancez CVE-2026-62062-Abraxas-Labs.py contre la version corrigée : le témoin mappé ne doit pas apparaître.
  • Confirmez l'avis du fournisseur / le changeset dans l'arborescence déployée (voir références).
  • Une signature WAF est un délai, pas un correctif.

Si vous ne pouvez pas mettre à jour immédiatement

  • Désactivez ou isolez le composant affecté.
  • Traquez la condition témoin en production (nouveaux utilisateurs privilégiés, fichiers inattendus, lignes injectées — tout ce que la carte de cette CVE nomme).

Reproduction (lab autorisé)

Ciblez uniquement http://127.0.0.1:8088 (ou le loopback que vous avez lié). Ne pointez pas ce script vers Internet.

root@kitploit:~
python3 CVE-2026-62062-Abraxas-Labs.py

Le succès est le témoin ci-dessus dans le corps de la réponse. Un 200 HTML générique n'en est pas un.


Images du lab

Pile loopback utilisée pour reproduire. Images officielles sauf si un Dockerfile dans ce dossier compile depuis les sources.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Liez l'arborescence du produit vulnérable à côté de Compose si le YAML monte un répertoire local (zip du plugin / tag source issu du tableau des versions). Ne publiez rien d'autre que 127.0.0.1.


Références

  • CVE-2026-62062 · NVD

  • CVE-2026-62062 · CVE.org

  • www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/elementor/elementor-website-builder-430-431-cross-site-request-forgery-via-rest-nonce-bypass-to-privilege-escalation

  • patchstack.com/database/wordpress/plugin/elementor/vulnerability/wordpress-elementor-website-builder-plugin-4-3-1-cross-site-request-forgery-csrf-vulnerability

  • www.cve.org/CVERecord?id=CVE-2026-62062

  • patchstack.com/database/wordpress/plugin/elementor/vulnerability/wordpress-elementor-website-builder-plugin-4-3-1-cross-site-request-forgery-csrf-vulnerability?_s_id=cve

  • Répertoire de plugins : elementor

  • Navigateur Trac : plugins.trac.wordpress.org/elementor

  • Tags SVN : plugins.svn.wordpress.org/elementor

  • Abraxas Labs : abraxaslabs.tech · github.com/abraxas · @abraxas_null


Enregistrements (structurés)

root@kitploit:~
# CVE-2026-62062

CWE: CWE-352
CVSS: High 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H (Patchstack / Wordfence).

## Description

Elementor 4.3.0–4.3.1 skips WordPress REST cookie nonce validation when `$_SERVER['REQUEST_URI']` contains `elementor/v1/events/`. An unauthenticated attacker who tricks an administrator cookie session into requesting a REST URL with that substring can perform any REST action the victim’s role allows, including creating an administrator.

## Product

Elementor Website Builder 4.3.1 (fixed in 4.3.2). Free plugin on wordpress.org. Lab oracle is CSRF-style REST user create, not RCE.

Licence

Ce pack de divulgation est sous licence GNU Affero General Public License v3.0. Voir LICENSE.


Avertissement

Ce pack est destiné au fournisseur, au propriétaire du site et aux labs sous licence. Le script communique avec 127.0.0.1. L'utiliser contre des systèmes que vous ne possédez pas n'est pas autorisé par Abraxas Labs. Aucune garantie.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Télécharger l’outil