重点
- 登录WordPress用户打开的链接可以让该用户执行其账户获准执行的任何REST API操作。
- 该绕过适用于WordPress核心路由以及所有其他已安装插件所属的路由。
- 在默认安装中,管理员点击一个链接后,攻击者可以创建第二个管理员账户。
请求绕过了CSRF保护
Patchstack表示,当请求URI中的任何位置出现字面字符串elementor/v1/events/时,Elementor会为Cookie身份验证的REST API请求禁用WordPress核心唯一的CSRF保护。
攻击不需要JavaScript、表单或攻击者控制的页面。它可以使用电子邮件、聊天消息或评论中的普通锚点。
只有两个版本受影响
据Patchstack称,该漏洞仅影响Elementor4.3.0和4.3.1版。The Hacker News表示,这两个版本已安装在超过200万个网站上。
Elementor发布修复
Elementor在4.3.2版中修复了该漏洞。Patchstack表示,Saggre发现了该问题并向其报告。
Patchstack还发布了缓解规则,以防止该漏洞遭到利用。
我们如何核实这篇报道
| 内容 | 来源 | 状态 |
|---|---|---|
| Patchstack报告了Elementor Website Builder插件中的CSRF漏洞。 | Patchstack | 已证实 |
| 该漏洞可让登录WordPress用户执行其账户获准执行的任何REST API操作。 | Patchstack | 已证实 |
| The Hacker News表示,该漏洞的CVSS评分为8.8(满分10.0)。 | The Hacker News | 引述 |
| 该漏洞仅影响Elementor4.3.0和4.3.1版。 | Patchstack | 已证实 |
| Elementor已在超过1000万个网站上启用。 | Patchstack | 已证实 |
| The Hacker News表示,这两个受影响版本已安装在超过200万个网站上。 | The Hacker News | 引述 |
| 在默认安装中,管理员点击一个链接后,可以为攻击者创建第二个管理员账户。 | Patchstack | 已证实 |
| 攻击不需要JavaScript、表单或攻击者控制的页面。 | Patchstack | 已证实 |
| 攻击可以使用电子邮件、聊天消息或评论中的普通锚点。 | Patchstack | 已证实 |
| 当字面字符串elementor/v1/events/出现在请求URI的任何位置时,Elementor会禁用CSRF保护。 | Patchstack | 已证实 |
| 该绕过适用于WordPress核心路由以及所有其他已安装插件的路由。 | Patchstack | 已证实 |
| Elementor在4.3.2版中修复了该漏洞。 | Patchstack | 已证实 |
| Saggre发现了该漏洞并向Patchstack报告。 | Patchstack | 已证实 |
| The Hacker News报道时,该漏洞尚未分配CVE标识符。 | The Hacker News | 引述 |
| Patchstack发布了缓解规则,以防止该漏洞遭到利用。 | Patchstack | 已证实 |
| The Hacker News于2026年9月26日发布了报道。 | The Hacker News | 已证实 |
| patchstack.com于2026年9月25日发布了报告。 | patchstack.com | 已证实 |
未能核实
- 该漏洞是否已在现实环境中遭到利用,尚未确定。
- 据报道披露后是否分配了CVE标识符,尚未确定。
- 实际存在漏洞或遭到入侵的网站数量,尚未确定。
- 除据报道不存在Editor Events代理外,该漏洞是否影响4.3.0之前发布的版本,尚未确定。
防守方现在要做什么
- 将Elementor更新至4.3.2版或更高版本。
常见问题
是否分配了CVE标识符?
The Hacker News表示,其报道该问题时,该漏洞尚未分配CVE标识符。
用户应检查哪些版本?
Patchstack表示,只有Elementor4.3.0和4.3.1版受影响,并建议使用4.3.2版或更高版本。
谁向Patchstack报告了该漏洞?
Patchstack表示,Saggre发现了该漏洞并向其报告。



