Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-62062 — Proof-of-concept e pacchetto lab per CVE-2026-62062, un bypass del nonce REST CSRF non autenticato in Elementor 4.3.0-4.3.1 che consente la creazione di account amministratore. | Kitploit
Strumenti/GitHubGitHub/abraxas/cve-2026-62062
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebVirtualizzazione per la SicurezzaSicurezza WebPenetration TestingLab e Pratica
GitHubabraxas/cve-2026-62062

CVE-2026-62062

Proof-of-concept e pacchetto lab per CVE-2026-62062, un bypass del nonce REST CSRF non autenticato in Elementor 4.3.0-4.3.1 che consente la creazione di account amministratore.

Vedi Repository
12 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Abraxas Labs — CVE-2026-62062 — WordPress

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-62062

CVE-2026-62062 — WordPress

WordPress — Elementor Website Builder 4.3.1 — Elementor

Una vulnerabilità di Cross-Site Request Forgery (CSRF) in Elementor Website Builder consente il Cross Site Request Forgery. Questo problema riguarda Elementor Website Builder: dalla versione n/a fino alla 4.3.1.

CVECVE-2026-62062 · CVE.org
CWECWE-352
CVSSHigh: 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
ProdottoElementor Website Builder
Affettetutte le versioni fino alla 4.3.1 (inclusa)
Corrette4.3.2 e successive
Authnon autenticato (vedi source map)
LicenzaGNU Affero GPL v3.0
Labsolo 127.0.0.1 · pacchetto di disclosure per vendor/client, non uno scanner

Advisory (dalla source map)

elementor/core/common/modules/events-manager/rest-api/events-proxy-rest-api.php is_own_route_request. La 4.3.2 usa il prefisso rest_route invece del REQUEST_URI grezzo.


Entry

  • Metodo: POST
  • Percorso: /?rest_route=/wp/v2/users&x=elementor/v1/events/
  • Router: CSRF non autenticato. Elementor Events_Proxy_REST_API.bypass_nonce_check_for_own_routes su rest_authentication_errors. is_own_route_request strpos REQUEST_URI.
  • Note: CVE-2026-62062 non autenticato CWE-352 Elementor 4.3.1. Witness: 201 JSON slug=csrfadmin-* roles administrator. Il POST di controllo senza la sottostringa URI è rest_cookie_invalid_nonce. Non è una reverse shell.

Catena di chiamata

  • victim admin has wordpress_logged_in cookie
  • POST /?rest_route=/wp/v2/users&x=elementor/v1/events/ JSON roles=administrator, no X-WP-Nonce
  • Events_Proxy_REST_API.is_own_route_request strpos REQUEST_URI
  • rest_authentication_errors returns true; rest_cookie_check_errors skips nonce
  • wp/v2/users create_item as the victim administrator

Precondizioni del lab

  • Elementor 4.3.0 o 4.3.1 attivo
  • Sessione cookie di amministratore (UI:R) che visita l'URL / il suo browser invia il POST

Witness

POST con cookie di amministratore e senza nonce: 401 senza la sottostringa URI; 201 utente amministratore con x=elementor/v1/events/.

Non è successo

  • 401 rest_cookie_invalid_nonce sull'URL di attacco
  • utente creato senza il bypass dell'URI
  • reverse shell

Patch / remediation

Fai questo per primo: Aggiorna Elementor Website Builder alla 4.3.2 o successiva.

Verifica dopo l'aggiornamento

  • Riesegui CVE-2026-62062-Abraxas-Labs.py contro la build corretta: il witness mappato non deve comparire.
  • Conferma l'advisory del vendor / il changeset nell'albero distribuito (vedi riferimenti).
  • Una firma WAF è un ritardo, non una patch.

Se non puoi aggiornare immediatamente

  • Disabilita o isola il componente interessato.
  • Cerca la condizione witness in produzione (nuovi utenti privilegiati, file inattesi, righe iniettate — qualunque cosa indichi la mappa di questa CVE).

Riproduzione (lab autorizzato)

Prendi di mira solo http://127.0.0.1:8088 (o il loopback su cui ti sei associato). Non puntare questo script verso Internet.

root@kitploit:~
python3 CVE-2026-62062-Abraxas-Labs.py

Il successo è il witness sopra nel corpo della risposta. Un generico 200 HTML non lo è.


Immagini del lab

Stack loopback usato per la riproduzione. Immagini ufficiali a meno che un Dockerfile in questa cartella non venga compilato dai sorgenti.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Associa l'albero del prodotto vulnerabile accanto a Compose se lo YAML monta una directory locale (zip del plugin / tag sorgente dalla tabella delle versioni). Non pubblicare nulla tranne 127.0.0.1.


Riferimenti

  • CVE-2026-62062 · NVD

  • CVE-2026-62062 · CVE.org

  • www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/elementor/elementor-website-builder-430-431-cross-site-request-forgery-via-rest-nonce-bypass-to-privilege-escalation

  • patchstack.com/database/wordpress/plugin/elementor/vulnerability/wordpress-elementor-website-builder-plugin-4-3-1-cross-site-request-forgery-csrf-vulnerability

  • www.cve.org/CVERecord?id=CVE-2026-62062

  • patchstack.com/database/wordpress/plugin/elementor/vulnerability/wordpress-elementor-website-builder-plugin-4-3-1-cross-site-request-forgery-csrf-vulnerability?_s_id=cve

  • Directory dei plugin: elementor

  • Browser Trac: plugins.trac.wordpress.org/elementor

  • Tag SVN: plugins.svn.wordpress.org/elementor

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Record (strutturati)

root@kitploit:~
# CVE-2026-62062

CWE: CWE-352
CVSS: High 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H (Patchstack / Wordfence).

## Description

Elementor 4.3.0–4.3.1 skips WordPress REST cookie nonce validation when `$_SERVER['REQUEST_URI']` contains `elementor/v1/events/`. An unauthenticated attacker who tricks an administrator cookie session into requesting a REST URL with that substring can perform any REST action the victim’s role allows, including creating an administrator.

## Product

Elementor Website Builder 4.3.1 (fixed in 4.3.2). Free plugin on wordpress.org. Lab oracle is CSRF-style REST user create, not RCE.

Licenza

Questo pacchetto di disclosure è concesso in licenza sotto la GNU Affero General Public License v3.0. Vedi LICENSE.


Disclaimer

Questo pacchetto è destinato al vendor, al proprietario del sito e ai lab autorizzati. Lo script comunica con 127.0.0.1. Usarlo contro sistemi che non possiedi non è autorizzato da Abraxas Labs. Nessuna garanzia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Scarica lo strumento