
Pack de preuve de concept et de laboratoire pour CVE-2026-62062, un contournement de nonce REST CSRF non authentifié dans Elementor 4.3.0-4.3.1 permettant la création de comptes administrateur.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-62062
WordPress — Elementor Website Builder 4.3.1 — Elementor
Une vulnérabilité de Cross-Site Request Forgery (CSRF) dans Elementor Website Builder permet une falsification de requête intersite. Ce problème affecte Elementor Website Builder : de n/a jusqu'à 4.3.1.
| CVE | CVE-2026-62062 · CVE.org |
| CWE | CWE-352 |
| CVSS | Élevé : 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| Produit | Elementor Website Builder |
| Affecté | toutes les versions jusqu'à 4.3.1 (incluse) |
| Corrigé | 4.3.2 et ultérieures |
| Auth | non authentifié (voir la carte source) |
| Licence | GNU Affero GPL v3.0 |
| Lab | 127.0.0.1 uniquement · pack de divulgation fournisseur/client, pas un scanner |
elementor/core/common/modules/events-manager/rest-api/events-proxy-rest-api.php is_own_route_request. La 4.3.2 utilise le préfixe rest_route au lieu du REQUEST_URI brut.
POST/?rest_route=/wp/v2/users&x=elementor/v1/events/victim admin has wordpress_logged_in cookiePOST /?rest_route=/wp/v2/users&x=elementor/v1/events/ JSON roles=administrator, no X-WP-NonceEvents_Proxy_REST_API.is_own_route_request strpos REQUEST_URIrest_authentication_errors returns true; rest_cookie_check_errors skips noncewp/v2/users create_item as the victim administratorPOST avec cookies admin et sans nonce : 401 sans la sous-chaîne d'URI ; 201 utilisateur administrateur avec x=elementor/v1/events/.
À faire en premier : Mettez à jour Elementor Website Builder vers 4.3.2 ou plus récent.
Vérifier après la mise à niveau
CVE-2026-62062-Abraxas-Labs.py contre la version corrigée : le témoin mappé ne doit pas apparaître.Si vous ne pouvez pas mettre à jour immédiatement
Ciblez uniquement http://127.0.0.1:8088 (ou le loopback que vous avez lié). Ne pointez pas ce script vers Internet.
python3 CVE-2026-62062-Abraxas-Labs.py
Le succès est le témoin ci-dessus dans le corps de la réponse. Un 200 HTML générique n'en est pas un.
Pile loopback utilisée pour reproduire. Images officielles sauf si un Dockerfile dans ce dossier compile depuis les sources.
cd lab
docker compose up --force-recreate
Liez l'arborescence du produit vulnérable à côté de Compose si le YAML monte un répertoire local (zip du plugin / tag source issu du tableau des versions). Ne publiez rien d'autre que 127.0.0.1.
Répertoire de plugins : elementor
Navigateur Trac : plugins.trac.wordpress.org/elementor
Tags SVN : plugins.svn.wordpress.org/elementor
Abraxas Labs : abraxaslabs.tech · github.com/abraxas · @abraxas_null
# CVE-2026-62062
CWE: CWE-352
CVSS: High 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H (Patchstack / Wordfence).
## Description
Elementor 4.3.0–4.3.1 skips WordPress REST cookie nonce validation when `$_SERVER['REQUEST_URI']` contains `elementor/v1/events/`. An unauthenticated attacker who tricks an administrator cookie session into requesting a REST URL with that substring can perform any REST action the victim’s role allows, including creating an administrator.
## Product
Elementor Website Builder 4.3.1 (fixed in 4.3.2). Free plugin on wordpress.org. Lab oracle is CSRF-style REST user create, not RCE.
Ce pack de divulgation est sous licence GNU Affero General Public License v3.0. Voir LICENSE.
Ce pack est destiné au fournisseur, au propriétaire du site et aux labs sous licence. Le script communique avec 127.0.0.1. L'utiliser contre des systèmes que vous ne possédez pas n'est pas autorisé par Abraxas Labs. Aucune garantie.