Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-62062 — 针对 CVE-2026-62062 的概念验证与实验包,该漏洞是 Elementor 4.3.0-4.3.1 中一个未认证的 CSRF REST nonce 绕过漏洞,可导致管理员账户被创建。 | Kitploit
工具/GitHubGitHub/abraxas/cve-2026-62062
漏洞分析漏洞利用Web应用程序漏洞利用安全虚拟化Web安全渗透测试实验室与实践
GitHubabraxas/cve-2026-62062

CVE-2026-62062

针对 CVE-2026-62062 的概念验证与实验包,该漏洞是 Elementor 4.3.0-4.3.1 中一个未认证的 CSRF REST nonce 绕过漏洞,可导致管理员账户被创建。

查看仓库
12天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Abraxas Labs — CVE-2026-62062 — WordPress

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-62062

CVE-2026-62062 — WordPress

WordPress — Elementor Website Builder 4.3.1 — Elementor

Elementor Website Builder 中的跨站请求伪造(CSRF)漏洞允许跨站请求伪造。此问题影响 Elementor Website Builder:从 n/a 到 4.3.1 的所有版本。

CVECVE-2026-62062 · CVE.org
CWECWE-352
CVSSHigh: 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
产品Elementor Website Builder
受影响版本所有版本 直至 4.3.1(含)
已修复版本4.3.2 及更高版本
认证未认证(见 source map)
许可证GNU Affero GPL v3.0
实验室仅限 127.0.0.1 · 供应商/客户披露包,非扫描器

公告(来自 source map)

elementor/core/common/modules/events-manager/rest-api/events-proxy-rest-api.php is_own_route_request。4.3.2 使用 rest_route 前缀而非原始 REQUEST_URI。


入口

  • 方法: POST
  • 路径: /?rest_route=/wp/v2/users&x=elementor/v1/events/
  • 路由器: 未认证 CSRF。Elementor Events_Proxy_REST_API.bypass_nonce_check_for_own_routes 作用于 rest_authentication_errors。is_own_route_request strpos REQUEST_URI。
  • 备注: 未认证 CVE-2026-62062 CWE-352 Elementor 4.3.1。见证:201 JSON slug=csrfadmin-* roles administrator。不带该 URI 子串的对照 POST 返回 rest_cookie_invalid_nonce。非反向 shell。

调用链

  • victim admin has wordpress_logged_in cookie
  • POST /?rest_route=/wp/v2/users&x=elementor/v1/events/ JSON roles=administrator, no X-WP-Nonce
  • Events_Proxy_REST_API.is_own_route_request strpos REQUEST_URI
  • rest_authentication_errors returns true; rest_cookie_check_errors skips nonce
  • wp/v2/users create_item as the victim administrator

实验室前置条件

  • Elementor 4.3.0 或 4.3.1 处于激活状态
  • 管理员 cookie 会话(UI:R)访问该 URL / 其浏览器发送该 POST

见证

使用管理员 cookie 且不带 nonce 的 POST:不带 URI 子串时返回 401;带 x=elementor/v1/events/ 时返回 201 管理员用户。

非成功

  • 攻击 URL 上返回 401 rest_cookie_invalid_nonce
  • 未使用 URI 绕过即创建用户
  • 反向 shell

补丁 / 修复

首先执行: 将 Elementor Website Builder 更新至 4.3.2 或更高版本。

升级后验证

  • 针对已修补版本重新运行 CVE-2026-62062-Abraxas-Labs.py:映射的见证必须不出现。
  • 确认已部署目录树中的供应商公告 / changeset(见参考资料)。
  • WAF 签名是延迟,不是补丁。

如果无法立即更新

  • 禁用或隔离受影响的组件。
  • 在生产环境中搜寻见证条件(新的特权用户、意外文件、注入的行——即此 CVE 的 map 所命名的任何内容)。

复现(授权实验室)

仅针对 http://127.0.0.1:8088(或你绑定的回环地址)。不要将此脚本指向互联网。

root@kitploit:~
python3 CVE-2026-62062-Abraxas-Labs.py

成功即响应体中出现上述见证。通用的 200 HTML 不算。


实验室镜像

用于复现的回环栈。除非此文件夹中的 Dockerfile 从源码构建,否则使用官方镜像。

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

如果 YAML 挂载本地目录(来自版本表的插件 zip / 源码标签),请将易受攻击的产品目录树绑定到 Compose 旁边。除 127.0.0.1 外不要发布任何内容。


参考资料

  • CVE-2026-62062 · NVD

  • CVE-2026-62062 · CVE.org

  • www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/elementor/elementor-website-builder-430-431-cross-site-request-forgery-via-rest-nonce-bypass-to-privilege-escalation

  • patchstack.com/database/wordpress/plugin/elementor/vulnerability/wordpress-elementor-website-builder-plugin-4-3-1-cross-site-request-forgery-csrf-vulnerability

  • www.cve.org/CVERecord?id=CVE-2026-62062

  • patchstack.com/database/wordpress/plugin/elementor/vulnerability/wordpress-elementor-website-builder-plugin-4-3-1-cross-site-request-forgery-csrf-vulnerability?_s_id=cve

  • 插件目录:elementor

  • Trac 浏览器:plugins.trac.wordpress.org/elementor

  • SVN 标签:plugins.svn.wordpress.org/elementor

  • Abraxas Labs:abraxaslabs.tech · github.com/abraxas · @abraxas_null


记录(结构化)

root@kitploit:~
# CVE-2026-62062

CWE: CWE-352
CVSS: High 8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H (Patchstack / Wordfence).

## Description

Elementor 4.3.0–4.3.1 skips WordPress REST cookie nonce validation when `$_SERVER['REQUEST_URI']` contains `elementor/v1/events/`. An unauthenticated attacker who tricks an administrator cookie session into requesting a REST URL with that substring can perform any REST action the victim’s role allows, including creating an administrator.

## Product

Elementor Website Builder 4.3.1 (fixed in 4.3.2). Free plugin on wordpress.org. Lab oracle is CSRF-style REST user create, not RCE.

许可证

本披露包依据 GNU Affero General Public License v3.0 许可。见 LICENSE。


免责声明

本包面向供应商、站点所有者及授权实验室。该脚本仅与 127.0.0.1 通信。将其用于你并不拥有的系统未获 Abraxas Labs 授权。不提供任何担保。

abraxaslabs.tech · github.com/abraxas · @abraxas_null

下载工具