重點
- 已登入WordPress的用戶開啟一條連結後,可能令該用戶執行其帳戶獲准執行的任何REST API操作。
- 繞過措施適用於WordPress核心路由,以及所有其他已安裝外掛所屬的路由。
- 在標準安裝中,管理員點擊一條連結後,攻擊者可能為自己建立第二個管理員帳戶。
請求繞過CSRF防護
Patchstack表示,當請求URI任何位置出現字面字串elementor/v1/events/時,Elementor會停用WordPress核心對Cookie驗證REST API請求提供的唯一CSRF防護。
攻擊無需JavaScript、表格或由攻擊者控制的頁面。攻擊可在電郵、聊天訊息或留言中使用普通錨點。
只有兩個版本受影響
Patchstack表示,漏洞只影響Elementor4.3.0及4.3.1版本。The Hacker News表示,這兩個版本已安裝於超過2000000個網站。
Elementor發布修復程式
Elementor於4.3.2版本修復漏洞。Patchstack表示,Saggre發現問題並向其報告。
Patchstack亦發布緩解規則,以防範漏洞遭利用。
我們如何核實這篇報道
| 內容 | 來源 | 狀態 |
|---|---|---|
| Patchstack報告Elementor Website Builder外掛存在CSRF漏洞。 | Patchstack | 已證實 |
| 漏洞可讓已登入WordPress的用戶執行其帳戶獲准執行的任何REST API操作。 | Patchstack | 已證實 |
| The Hacker News表示,漏洞CVSS評分為8.8分(滿分10.0分)。 | The Hacker News | 引述 |
| 漏洞只影響Elementor4.3.0及4.3.1版本。 | Patchstack | 已證實 |
| Elementor活躍於超過10000000個網站。 | Patchstack | 已證實 |
| The Hacker News表示,兩個受影響版本已安裝於超過2000000個網站。 | The Hacker News | 引述 |
| 在標準安裝中,管理員點擊一條連結後,可為攻擊者建立第二個管理員帳戶。 | Patchstack | 已證實 |
| 攻擊無需JavaScript、表格或由攻擊者控制的頁面。 | Patchstack | 已證實 |
| 攻擊可在電郵、聊天訊息或留言中使用普通錨點。 | Patchstack | 已證實 |
| 當字面字串elementor/v1/events/出現在請求URI任何位置時,Elementor會停用CSRF防護。 | Patchstack | 已證實 |
| 繞過措施適用於WordPress核心路由,以及所有其他已安裝外掛的路由。 | Patchstack | 已證實 |
| Elementor於4.3.2版本修復漏洞。 | Patchstack | 已證實 |
| Saggre發現漏洞並向Patchstack報告。 | Patchstack | 已證實 |
| The Hacker News報道時,漏洞尚未獲分配CVE識別碼。 | The Hacker News | 引述 |
| Patchstack發布緩解規則,以防範漏洞遭利用。 | Patchstack | 已證實 |
| The Hacker News於2026年9月26日發布報道。 | The Hacker News | 已證實 |
| patchstack.com於2026年9月25日發布報告。 | patchstack.com | 已證實 |
未能核實
- 漏洞是否已在現實環境遭利用,尚未確定。
- 漏洞是否在報告披露後獲分配CVE識別碼,尚未確定。
- 實際有多少網站存在漏洞或遭入侵,尚未確定。
- 除所報告沒有Editor Events代理程式外,漏洞是否影響4.3.0之前發布的版本,尚未確定。
防守方現在要做甚麼
- 將Elementor更新至4.3.2或以上版本。
常見問題
是否已分配CVE識別碼?
The Hacker News表示,報道事件時,漏洞尚未獲分配CVE識別碼。
用戶應檢查哪些版本?
Patchstack表示,只有Elementor4.3.0及4.3.1版本受影響,並建議使用4.3.2或以上版本。
誰向Patchstack報告漏洞?
Patchstack表示,Saggre發現漏洞並向其報告。



