
Prova de conceito e pacote de laboratório para CVE-2026-62062, um bypass de nonce REST CSRF não autenticado no Elementor 4.3.0-4.3.1 que permite a criação de contas de administrador.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-62062
WordPress — Elementor Website Builder 4.3.1 — Elementor
Vulnerabilidade de Cross-Site Request Forgery (CSRF) no Elementor Website Builder permite Cross Site Request Forgery. Este problema afeta o Elementor Website Builder: de n/a até 4.3.1.
| CVE | CVE-2026-62062 · CVE.org |
| CWE | CWE-352 |
| CVSS | Alto: 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| Produto | Elementor Website Builder |
| Afetado | todas as versões até 4.3.1 (inclusive) |
| Corrigido | 4.3.2 e posteriores |
| Autenticação | não autenticado (ver mapa de origem) |
| Licença | GNU Affero GPL v3.0 |
| Lab | apenas 127.0.0.1 · pacote de divulgação para fornecedor/cliente, não é um scanner |
elementor/core/common/modules/events-manager/rest-api/events-proxy-rest-api.php is_own_route_request. 4.3.2 usa o prefixo rest_route em vez de REQUEST_URI bruto.
POST/?rest_route=/wp/v2/users&x=elementor/v1/events/admin vítima possui cookie wordpress_logged_inPOST /?rest_route=/wp/v2/users&x=elementor/v1/events/ JSON roles=administrator, sem X-WP-NonceEvents_Proxy_REST_API.is_own_route_request strpos REQUEST_URIrest_authentication_errors retorna true; rest_cookie_check_errors ignora o noncewp/v2/users create_item como o administrador vítimaPOST com cookies de admin e sem nonce: 401 sem a substring da URI; 201 usuário administrator com x=elementor/v1/events/.
Faça isto primeiro: Atualize o Elementor Website Builder para 4.3.2 ou mais recente.
Verifique após a atualização
CVE-2026-62062-Abraxas-Labs.py contra a build corrigida: o testemunho mapeado não deve aparecer.Se não puder atualizar imediatamente
Alvo apenas http://127.0.0.1:8088 (ou o loopback que você vinculou). Não aponte este script para a internet.
python3 CVE-2026-62062-Abraxas-Labs.py
Sucesso é o testemunho acima no corpo da resposta. Um HTML 200 genérico não é isso.
Stack de loopback usada para reproduzir. Imagens oficiais, a menos que um Dockerfile nesta pasta faça build a partir do código-fonte.
cd lab
docker compose up --force-recreate
Vincule a árvore do produto vulnerável ao lado do Compose se o YAML montar um diretório local (zip do plugin / tag de origem da tabela de versões). Não publique nada exceto 127.0.0.1.
Diretório de plugins: elementor
Navegador Trac: plugins.trac.wordpress.org/elementor
Tags SVN: plugins.svn.wordpress.org/elementor
Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null
# CVE-2026-62062
CWE: CWE-352
CVSS: High 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H (Patchstack / Wordfence).
## Description
Elementor 4.3.0–4.3.1 skips WordPress REST cookie nonce validation when `$_SERVER['REQUEST_URI']` contains `elementor/v1/events/`. An unauthenticated attacker who tricks an administrator cookie session into requesting a REST URL with that substring can perform any REST action the victim’s role allows, including creating an administrator.
## Product
Elementor Website Builder 4.3.1 (fixed in 4.3.2). Free plugin on wordpress.org. Lab oracle is CSRF-style REST user create, not RCE.
Este pacote de divulgação está licenciado sob a GNU Affero General Public License v3.0. Ver LICENSE.
Este pacote é para o fornecedor, o proprietário do site e labs licenciados. O script se comunica com 127.0.0.1. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantia.