Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-62062 — Prova de conceito e pacote de laboratório para CVE-2026-62062, um bypass de nonce REST CSRF não autenticado no Elementor 4.3.0-4.3.1 que permite a criação de contas de administrador. | Kitploit
Ferramentas/GitHubGitHub/abraxas/cve-2026-62062
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebVirtualização para SegurançaSegurança WebTestes de PenetraçãoLabs e Prática
GitHubabraxas/cve-2026-62062

CVE-2026-62062

Prova de conceito e pacote de laboratório para CVE-2026-62062, um bypass de nonce REST CSRF não autenticado no Elementor 4.3.0-4.3.1 que permite a criação de contas de administrador.

Ver Repositório
1há 2 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Abraxas Labs — CVE-2026-62062 — WordPress

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-62062

CVE-2026-62062 — WordPress

WordPress — Elementor Website Builder 4.3.1 — Elementor

Vulnerabilidade de Cross-Site Request Forgery (CSRF) no Elementor Website Builder permite Cross Site Request Forgery. Este problema afeta o Elementor Website Builder: de n/a até 4.3.1.

CVECVE-2026-62062 · CVE.org
CWECWE-352
CVSSAlto: 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
ProdutoElementor Website Builder
Afetadotodas as versões até 4.3.1 (inclusive)
Corrigido4.3.2 e posteriores
Autenticaçãonão autenticado (ver mapa de origem)
LicençaGNU Affero GPL v3.0
Labapenas 127.0.0.1 · pacote de divulgação para fornecedor/cliente, não é um scanner

Aviso (do mapa de origem)

elementor/core/common/modules/events-manager/rest-api/events-proxy-rest-api.php is_own_route_request. 4.3.2 usa o prefixo rest_route em vez de REQUEST_URI bruto.


Entrada

  • Método: POST
  • Caminho: /?rest_route=/wp/v2/users&x=elementor/v1/events/
  • Roteador: CSRF não autenticado. Elementor Events_Proxy_REST_API.bypass_nonce_check_for_own_routes em rest_authentication_errors. is_own_route_request strpos REQUEST_URI.
  • Notas: CVE-2026-62062 não autenticado CWE-352 Elementor 4.3.1. Testemunho: 201 JSON slug=csrfadmin-* roles administrator. Controle POST sem a substring da URI é rest_cookie_invalid_nonce. Não é um reverse shell.

Cadeia de chamadas

  • admin vítima possui cookie wordpress_logged_in
  • POST /?rest_route=/wp/v2/users&x=elementor/v1/events/ JSON roles=administrator, sem X-WP-Nonce
  • Events_Proxy_REST_API.is_own_route_request strpos REQUEST_URI
  • rest_authentication_errors retorna true; rest_cookie_check_errors ignora o nonce
  • wp/v2/users create_item como o administrador vítima

Pré-condições do lab

  • Elementor 4.3.0 ou 4.3.1 ativo
  • Sessão de cookie de administrador (UI:R) visita a URL / seu navegador envia o POST

Testemunho

POST com cookies de admin e sem nonce: 401 sem a substring da URI; 201 usuário administrator com x=elementor/v1/events/.

Não é sucesso

  • 401 rest_cookie_invalid_nonce na URL de ataque
  • usuário criado sem o bypass da URI
  • reverse shell

Patch / remediação

Faça isto primeiro: Atualize o Elementor Website Builder para 4.3.2 ou mais recente.

Verifique após a atualização

  • Execute novamente CVE-2026-62062-Abraxas-Labs.py contra a build corrigida: o testemunho mapeado não deve aparecer.
  • Confirme o aviso do fornecedor / changeset na árvore implantada (ver referências).
  • Uma assinatura de WAF é atraso, não um patch.

Se não puder atualizar imediatamente

  • Desative ou isole o componente afetado.
  • Procure a condição de testemunho em produção (novos usuários privilegiados, arquivos inesperados, linhas injetadas — o que o mapa deste CVE nomear).

Reprodução (lab autorizado)

Alvo apenas http://127.0.0.1:8088 (ou o loopback que você vinculou). Não aponte este script para a internet.

root@kitploit:~
python3 CVE-2026-62062-Abraxas-Labs.py

Sucesso é o testemunho acima no corpo da resposta. Um HTML 200 genérico não é isso.


Imagens do lab

Stack de loopback usada para reproduzir. Imagens oficiais, a menos que um Dockerfile nesta pasta faça build a partir do código-fonte.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Vincule a árvore do produto vulnerável ao lado do Compose se o YAML montar um diretório local (zip do plugin / tag de origem da tabela de versões). Não publique nada exceto 127.0.0.1.


Referências

  • CVE-2026-62062 · NVD

  • CVE-2026-62062 · CVE.org

  • www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/elementor/elementor-website-builder-430-431-cross-site-request-forgery-via-rest-nonce-bypass-to-privilege-escalation

  • patchstack.com/database/wordpress/plugin/elementor/vulnerability/wordpress-elementor-website-builder-plugin-4-3-1-cross-site-request-forgery-csrf-vulnerability

  • www.cve.org/CVERecord?id=CVE-2026-62062

  • patchstack.com/database/wordpress/plugin/elementor/vulnerability/wordpress-elementor-website-builder-plugin-4-3-1-cross-site-request-forgery-csrf-vulnerability?_s_id=cve

  • Diretório de plugins: elementor

  • Navegador Trac: plugins.trac.wordpress.org/elementor

  • Tags SVN: plugins.svn.wordpress.org/elementor

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estruturados)

root@kitploit:~
# CVE-2026-62062

CWE: CWE-352
CVSS: High 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H (Patchstack / Wordfence).

## Description

Elementor 4.3.0–4.3.1 skips WordPress REST cookie nonce validation when `$_SERVER['REQUEST_URI']` contains `elementor/v1/events/`. An unauthenticated attacker who tricks an administrator cookie session into requesting a REST URL with that substring can perform any REST action the victim’s role allows, including creating an administrator.

## Product

Elementor Website Builder 4.3.1 (fixed in 4.3.2). Free plugin on wordpress.org. Lab oracle is CSRF-style REST user create, not RCE.

Licença

Este pacote de divulgação está licenciado sob a GNU Affero General Public License v3.0. Ver LICENSE.


Isenção de responsabilidade

Este pacote é para o fornecedor, o proprietário do site e labs licenciados. O script se comunica com 127.0.0.1. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Baixar ferramenta