// AI 威胁新闻台 · 2026年10月3日
首页/CVE · 漏洞修补
漏洞修补严重CSRFCVSS 8.8 out of 10.0

Elementor漏洞可让登录用户执行授权REST操作

Patchstack于2026年9月25日报告了该CSRF漏洞,Elementor在4.3.2版中修复了该漏洞。The Hacker News于2026年9月26日报道了此事,并称CVSS评分为8.8,且没有CVE标识符。

图库照片,非事件现场
资料图片:图库照片,非事件现场。图片来源:rawpixel (CC0)
重点
  • 登录WordPress用户打开的链接可以让该用户执行其账户获准执行的任何REST API操作。
  • 该绕过适用于WordPress核心路由以及所有其他已安装插件所属的路由。
  • 在默认安装中,管理员点击一个链接后,攻击者可以创建第二个管理员账户。
本文目录

请求绕过了CSRF保护

Patchstack表示,当请求URI中的任何位置出现字面字符串elementor/v1/events/时,Elementor会为Cookie身份验证的REST API请求禁用WordPress核心唯一的CSRF保护。

攻击不需要JavaScript、表单或攻击者控制的页面。它可以使用电子邮件、聊天消息或评论中的普通锚点。

只有两个版本受影响

据Patchstack称,该漏洞仅影响Elementor4.3.0和4.3.1版。The Hacker News表示,这两个版本已安装在超过200万个网站上。

Elementor发布修复

Elementor在4.3.2版中修复了该漏洞。Patchstack表示,Saggre发现了该问题并向其报告。

Patchstack还发布了缓解规则,以防止该漏洞遭到利用。

我们如何核实这篇报道
内容来源状态
Patchstack报告了Elementor Website Builder插件中的CSRF漏洞。Patchstack已证实
该漏洞可让登录WordPress用户执行其账户获准执行的任何REST API操作。Patchstack已证实
The Hacker News表示,该漏洞的CVSS评分为8.8(满分10.0)。The Hacker News引述
该漏洞仅影响Elementor4.3.0和4.3.1版。Patchstack已证实
Elementor已在超过1000万个网站上启用。Patchstack已证实
The Hacker News表示,这两个受影响版本已安装在超过200万个网站上。The Hacker News引述
在默认安装中,管理员点击一个链接后,可以为攻击者创建第二个管理员账户。Patchstack已证实
攻击不需要JavaScript、表单或攻击者控制的页面。Patchstack已证实
攻击可以使用电子邮件、聊天消息或评论中的普通锚点。Patchstack已证实
当字面字符串elementor/v1/events/出现在请求URI的任何位置时,Elementor会禁用CSRF保护。Patchstack已证实
该绕过适用于WordPress核心路由以及所有其他已安装插件的路由。Patchstack已证实
Elementor在4.3.2版中修复了该漏洞。Patchstack已证实
Saggre发现了该漏洞并向Patchstack报告。Patchstack已证实
The Hacker News报道时,该漏洞尚未分配CVE标识符。The Hacker News引述
Patchstack发布了缓解规则,以防止该漏洞遭到利用。Patchstack已证实
The Hacker News于2026年9月26日发布了报道。The Hacker News已证实
patchstack.com于2026年9月25日发布了报告。patchstack.com已证实

未能核实

  • 该漏洞是否已在现实环境中遭到利用,尚未确定。
  • 据报道披露后是否分配了CVE标识符,尚未确定。
  • 实际存在漏洞或遭到入侵的网站数量,尚未确定。
  • 除据报道不存在Editor Events代理外,该漏洞是否影响4.3.0之前发布的版本,尚未确定。

防守方现在要做什么

  1. 将Elementor更新至4.3.2版或更高版本。

常见问题

是否分配了CVE标识符?

The Hacker News表示,其报道该问题时,该漏洞尚未分配CVE标识符。

用户应检查哪些版本?

Patchstack表示,只有Elementor4.3.0和4.3.1版受影响,并建议使用4.3.2版或更高版本。

谁向Patchstack报告了该漏洞?

Patchstack表示,Saggre发现了该漏洞并向其报告。

来源

  1. Cross-Site Request Forgery in Elementor Plugin Affecting 2 Million+ Sites - Patchstack, Patchstack原始文件
  2. Elementor CSRF Flaw Lets Attackers Take Over Sites After Admin Clicks Crafted Link, The Hacker News
用 AI 深入了解