Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-62062 — Proof-of-concept и лабораторный пакет для CVE-2026-62062 — неаутентифицированный обход CSRF REST nonce в Elementor 4.3.0-4.3.1, позволяющий создание учётной записи администратора. | Kitploit
Инструменты/GitHubGitHub/abraxas/cve-2026-62062
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВиртуализация для безопасностиВеб-безопасностьТестирование на ПроникновениеЛаборатории и Практика
GitHubabraxas/cve-2026-62062

CVE-2026-62062

Proof-of-concept и лабораторный пакет для CVE-2026-62062 — неаутентифицированный обход CSRF REST nonce в Elementor 4.3.0-4.3.1, позволяющий создание учётной записи администратора.

Репозиторий
12 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Abraxas Labs — CVE-2026-62062 — WordPress

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-62062

CVE-2026-62062 — WordPress

WordPress — Elementor Website Builder 4.3.1 — Elementor

Уязвимость Cross-Site Request Forgery (CSRF) в Elementor Website Builder позволяет осуществлять подделку межсайтовых запросов. Проблема затрагивает Elementor Website Builder: от n/a до 4.3.1.

CVECVE-2026-62062 · CVE.org
CWECWE-352
CVSSHigh: 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
ПродуктElementor Website Builder
Затронутовсе версии до 4.3.1 (включительно)
Исправлено4.3.2 и новее
Аутентификациябез аутентификации (см. карту исходников)
ЛицензияGNU Affero GPL v3.0
Лабораториятолько 127.0.0.1 · пакет для раскрытия вендору/клиенту, не сканер

Рекомендации (из карты исходников)

elementor/core/common/modules/events-manager/rest-api/events-proxy-rest-api.php is_own_route_request. В 4.3.2 используется префикс rest_route вместо необработанного REQUEST_URI.


Точка входа

  • Метод: POST
  • Путь: /?rest_route=/wp/v2/users&x=elementor/v1/events/
  • Маршрутизатор: Неаутентифицированный CSRF. Elementor Events_Proxy_REST_API.bypass_nonce_check_for_own_routes на rest_authentication_errors. is_own_route_request strpos REQUEST_URI.
  • Примечания: Неаутентифицированный CVE-2026-62062 CWE-352 Elementor 4.3.1. Свидетельство: 201 JSON slug=csrfadmin-* roles administrator. Контрольный POST без подстроки URI даёт rest_cookie_invalid_nonce. Не reverse shell.

Цепочка вызовов

  • victim admin has wordpress_logged_in cookie
  • POST /?rest_route=/wp/v2/users&x=elementor/v1/events/ JSON roles=administrator, no X-WP-Nonce
  • Events_Proxy_REST_API.is_own_route_request strpos REQUEST_URI
  • rest_authentication_errors returns true; rest_cookie_check_errors skips nonce
  • wp/v2/users create_item as the victim administrator

Предусловия лаборатории

  • Активен Elementor 4.3.0 или 4.3.1
  • Сессия с cookie администратора (UI:R) посещает URL / его браузер отправляет POST

Свидетельство

POST с cookie администратора и без nonce: 401 без подстроки URI; 201 пользователь-администратор с x=elementor/v1/events/.

Не является успехом

  • 401 rest_cookie_invalid_nonce на атакующем URL
  • пользователь создан без обхода URI
  • reverse shell

Патч / устранение

Сделайте это в первую очередь: Обновите Elementor Website Builder до 4.3.2 или новее.

Проверка после обновления

  • Повторно запустите CVE-2026-62062-Abraxas-Labs.py против пропатченной сборки: отображённое свидетельство не должно появиться.
  • Подтвердите рекомендацию вендора / changeset в развёрнутом дереве (см. ссылки).
  • Сигнатура WAF — это отсрочка, а не патч.

Если вы не можете обновиться немедленно

  • Отключите или изолируйте затронутый компонент.
  • Ищите условие-свидетельство на продакшене (новые привилегированные пользователи, неожиданные файлы, внедрённые строки — всё, что называет карта этой CVE).

Воспроизведение (авторизованная лаборатория)

Цель — только http://127.0.0.1:8088 (или loopback, который вы привязали). Не направляйте этот скрипт в интернет.

root@kitploit:~
python3 CVE-2026-62062-Abraxas-Labs.py

Успех — это свидетельство выше в теле ответа. Обычный 200 HTML — это не оно.


Образы лаборатории

Loopback-стек, использованный для воспроизведения. Официальные образы, если только Dockerfile в этой папке не собирает из исходников.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Привяжите дерево уязвимого продукта рядом с Compose, если YAML монтирует локальный каталог (zip плагина / тег исходников из таблицы версий). Публикуйте только 127.0.0.1.


Ссылки

  • CVE-2026-62062 · NVD

  • CVE-2026-62062 · CVE.org

  • www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/elementor/elementor-website-builder-430-431-cross-site-request-forgery-via-rest-nonce-bypass-to-privilege-escalation

  • patchstack.com/database/wordpress/plugin/elementor/vulnerability/wordpress-elementor-website-builder-plugin-4-3-1-cross-site-request-forgery-csrf-vulnerability

  • www.cve.org/CVERecord?id=CVE-2026-62062

  • patchstack.com/database/wordpress/plugin/elementor/vulnerability/wordpress-elementor-website-builder-plugin-4-3-1-cross-site-request-forgery-csrf-vulnerability?_s_id=cve

  • Каталог плагинов: elementor

  • Браузер Trac: plugins.trac.wordpress.org/elementor

  • Теги SVN: plugins.svn.wordpress.org/elementor

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Записи (структурированные)

root@kitploit:~
# CVE-2026-62062

CWE: CWE-352
CVSS: High 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H (Patchstack / Wordfence).

## Description

Elementor 4.3.0–4.3.1 skips WordPress REST cookie nonce validation when `$_SERVER['REQUEST_URI']` contains `elementor/v1/events/`. An unauthenticated attacker who tricks an administrator cookie session into requesting a REST URL with that substring can perform any REST action the victim’s role allows, including creating an administrator.

## Product

Elementor Website Builder 4.3.1 (fixed in 4.3.2). Free plugin on wordpress.org. Lab oracle is CSRF-style REST user create, not RCE.

Лицензия

Этот пакет раскрытия лицензирован под GNU Affero General Public License v3.0. См. LICENSE.


Отказ от ответственности

Этот пакет предназначен для вендора, владельца сайта и лицензированных лабораторий. Скрипт обращается к 127.0.0.1. Использование его против систем, которыми вы не владеете, не авторизовано Abraxas Labs. Без гарантий.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Скачать инструмент