// AI 威脅新聞台 · 2026年10月3日
首頁/CVE · 漏洞修補
漏洞修補嚴重CSRFCVSS 8.8 out of 10.0

Elementor漏洞或令登入用戶執行獲准REST操作

Patchstack於2026年9月25日報告CSRF漏洞,Elementor於4.3.2版本修復。The Hacker News於2026年9月26日報道事件,指CVSS評分為8.8,沒有CVE識別碼。

圖庫相片,非事件現場
資料圖片:圖庫相片,非事件現場。圖片來源:rawpixel (CC0)
重點
  • 已登入WordPress的用戶開啟一條連結後,可能令該用戶執行其帳戶獲准執行的任何REST API操作。
  • 繞過措施適用於WordPress核心路由,以及所有其他已安裝外掛所屬的路由。
  • 在標準安裝中,管理員點擊一條連結後,攻擊者可能為自己建立第二個管理員帳戶。
本文目錄

請求繞過CSRF防護

Patchstack表示,當請求URI任何位置出現字面字串elementor/v1/events/時,Elementor會停用WordPress核心對Cookie驗證REST API請求提供的唯一CSRF防護。

攻擊無需JavaScript、表格或由攻擊者控制的頁面。攻擊可在電郵、聊天訊息或留言中使用普通錨點。

只有兩個版本受影響

Patchstack表示,漏洞只影響Elementor4.3.0及4.3.1版本。The Hacker News表示,這兩個版本已安裝於超過2000000個網站。

Elementor發布修復程式

Elementor於4.3.2版本修復漏洞。Patchstack表示,Saggre發現問題並向其報告。

Patchstack亦發布緩解規則,以防範漏洞遭利用。

我們如何核實這篇報道
內容來源狀態
Patchstack報告Elementor Website Builder外掛存在CSRF漏洞。Patchstack已證實
漏洞可讓已登入WordPress的用戶執行其帳戶獲准執行的任何REST API操作。Patchstack已證實
The Hacker News表示,漏洞CVSS評分為8.8分(滿分10.0分)。The Hacker News引述
漏洞只影響Elementor4.3.0及4.3.1版本。Patchstack已證實
Elementor活躍於超過10000000個網站。Patchstack已證實
The Hacker News表示,兩個受影響版本已安裝於超過2000000個網站。The Hacker News引述
在標準安裝中,管理員點擊一條連結後,可為攻擊者建立第二個管理員帳戶。Patchstack已證實
攻擊無需JavaScript、表格或由攻擊者控制的頁面。Patchstack已證實
攻擊可在電郵、聊天訊息或留言中使用普通錨點。Patchstack已證實
當字面字串elementor/v1/events/出現在請求URI任何位置時,Elementor會停用CSRF防護。Patchstack已證實
繞過措施適用於WordPress核心路由,以及所有其他已安裝外掛的路由。Patchstack已證實
Elementor於4.3.2版本修復漏洞。Patchstack已證實
Saggre發現漏洞並向Patchstack報告。Patchstack已證實
The Hacker News報道時,漏洞尚未獲分配CVE識別碼。The Hacker News引述
Patchstack發布緩解規則,以防範漏洞遭利用。Patchstack已證實
The Hacker News於2026年9月26日發布報道。The Hacker News已證實
patchstack.com於2026年9月25日發布報告。patchstack.com已證實

未能核實

  • 漏洞是否已在現實環境遭利用,尚未確定。
  • 漏洞是否在報告披露後獲分配CVE識別碼,尚未確定。
  • 實際有多少網站存在漏洞或遭入侵,尚未確定。
  • 除所報告沒有Editor Events代理程式外,漏洞是否影響4.3.0之前發布的版本,尚未確定。

防守方現在要做甚麼

  1. 將Elementor更新至4.3.2或以上版本。

常見問題

是否已分配CVE識別碼?

The Hacker News表示,報道事件時,漏洞尚未獲分配CVE識別碼。

用戶應檢查哪些版本?

Patchstack表示,只有Elementor4.3.0及4.3.1版本受影響,並建議使用4.3.2或以上版本。

誰向Patchstack報告漏洞?

Patchstack表示,Saggre發現漏洞並向其報告。

來源

  1. Cross-Site Request Forgery in Elementor Plugin Affecting 2 Million+ Sites - Patchstack, Patchstack原始文件
  2. Elementor CSRF Flaw Lets Attackers Take Over Sites After Admin Clicks Crafted Link, The Hacker News
用 AI 深入了解