
CVE-2026-62062の概念実証およびラボパック。Elementor 4.3.0~4.3.1における未認証のCSRF REST nonceバイパスであり、管理者アカウントの作成を可能にします。
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-62062
WordPress — Elementor Website Builder 4.3.1 — Elementor
Elementor Website Builder におけるクロスサイトリクエストフォージェリ (CSRF) 脆弱性により、クロスサイトリクエストフォージェリが可能です。この問題は Elementor Website Builder の n/a から 4.3.1 までのバージョンに影響します。
| CVE | CVE-2026-62062 · CVE.org |
| CWE | CWE-352 |
| CVSS | High: 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| 製品 | Elementor Website Builder |
| 影響を受けるバージョン | 4.3.1 までのすべてのバージョン (含む) |
| 修正済み | 4.3.2 以降 |
| 認証 | 未認証 (ソースマップを参照) |
| ライセンス | GNU Affero GPL v3.0 |
| ラボ | 127.0.0.1 のみ · ベンダー/クライアント開示パックであり、スキャナーではありません |
elementor/core/common/modules/events-manager/rest-api/events-proxy-rest-api.php の is_own_route_request。4.3.2 では生の REQUEST_URI ではなく rest_route プレフィックスを使用します。
POST/?rest_route=/wp/v2/users&x=elementor/v1/events/victim admin has wordpress_logged_in cookiePOST /?rest_route=/wp/v2/users&x=elementor/v1/events/ JSON roles=administrator, no X-WP-NonceEvents_Proxy_REST_API.is_own_route_request strpos REQUEST_URIrest_authentication_errors returns true; rest_cookie_check_errors skips noncewp/v2/users create_item as the victim administrator管理者 Cookie を伴い nonce なしの POST: URI 部分文字列なしでは 401、x=elementor/v1/events/ を伴うと 201 administrator ユーザー。
まずこれを実施: Elementor Website Builder を 4.3.2 以降に更新してください。
アップグレード後の確認
CVE-2026-62062-Abraxas-Labs.py を再実行: マップされたウィットネスが出現しないことを確認してください。すぐに更新できない場合
http://127.0.0.1:8088 (またはバインドしたループバック) のみを対象としてください。このスクリプトをインターネットに向けないでください。
python3 CVE-2026-62062-Abraxas-Labs.py
成功とは、レスポンスボディに上記のウィットネスが現れることです。一般的な 200 HTML はそうではありません。
再現に使用したループバックスタック。このフォルダ内の Dockerfile がソースからビルドする場合を除き、公式イメージを使用します。
cd lab
docker compose up --force-recreate
YAML がローカルディレクトリ (バージョン表のプラグイン zip / ソースタグ) をマウントする場合は、脆弱な製品ツリーを Compose の隣にバインドしてください。127.0.0.1 以外は何も公開しないでください。
プラグインディレクトリ: elementor
Trac ブラウザ: plugins.trac.wordpress.org/elementor
Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null
# CVE-2026-62062
CWE: CWE-352
CVSS: High 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H (Patchstack / Wordfence).
## Description
Elementor 4.3.0–4.3.1 skips WordPress REST cookie nonce validation when `$_SERVER['REQUEST_URI']` contains `elementor/v1/events/`. An unauthenticated attacker who tricks an administrator cookie session into requesting a REST URL with that substring can perform any REST action the victim’s role allows, including creating an administrator.
## Product
Elementor Website Builder 4.3.1 (fixed in 4.3.2). Free plugin on wordpress.org. Lab oracle is CSRF-style REST user create, not RCE.
この開示パックは GNU Affero General Public License v3.0 の下でライセンスされています。LICENSE を参照してください。
このパックはベンダー、サイト所有者、およびライセンスを受けたラボ向けです。スクリプトは 127.0.0.1 と通信します。所有していないシステムに対して使用することは Abraxas Labs によって許可されていません。保証はありません。