O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 353–354  |  ISSN 3086-6103

Alerta: falha no Elementor permite a criação de contas administrativas no WordPress

Estamos cientes de uma vulnerabilidade no plugin Elementor Website Builder para WordPress que permite aos atacantes criarem contas com nível de administrador. A falha identificada como CVE-2026-62062 foi classificada como Cross-Site Request Forgery (CSRF) e recebeu uma pontuação CVSS 8.8.


Visão Geral

Conforme foi divulgado, a exploração tem início quando o atacante envia um link malicioso a um administrador autenticado no WordPress. Ao abrir esse link, o navegador da vítima envia uma requisição à API REST utilizando automaticamente os cookies de sua sessão.

Nas versões 4.3.0 e 4.3.1, o Elementor tentava identificar requisições destinadas ao seu módulo Editor Events procurando uma sequência específica em toda a URL. Como essa verificação considera parâmetros adicionados após o sinal de interrogação, o atacante pode inserir a sequência esperada pelo plugin em um link direcionado a outro endpoint da API REST.

Ao encontrá-la, o plugin informava prematuramente ao WordPress que a autenticação já havia sido aprovada, fazendo com que a verificação do nonce fosse ignorada. Se um administrador autenticado abrisse o link, seus cookies de sessão seriam enviados automaticamente e a ação seria executada com seus privilégios, embora ele não a tivesse autorizado conscientemente, contornando a proteção contra CSRF. Dessa forma, um exemplo de exploração da falha consiste em utilizar a sessão autenticada da vítima para enviar, por meio da API REST, uma solicitação de criação de um novo usuário com privilégios administrativos, resultando no comprometimento completo do site WordPress.

A exploração é especialmente preocupante pela simplicidade no processo de execução do ataque, dado que não é necessário o uso de JavaScript ou uma página hospedada pelo criminoso, mas que apenas um link preparado pelo atacante seja aberto durante uma sessão administrativa ativa.


Recomendações

Conforme o impacto da vulnerabilidades, as seguintes medidas de mitigação são recomendadas para os administradores:

  • Atualizar imediatamente o Elementor para a versão 4.3.2 ou posterior. A correção passou a validar a rota REST efetivamente resolvida pelo WordPress, em vez de pesquisar uma sequência na URI bruta;
  • Revogar sessões administrativas e trocar credenciais caso existam indícios de comprometimento, além da recomendação de habilitar autenticação multifator para contas com nível de administrador.
  • Evitar o acesso de links externos enquanto estiver autenticado no painel administrativo.

Não é recomendável manter uma versão anterior à 4.3.0 como solução, pois embora não incluam o componente específico associado a esta falha, existem outras vulnerabilidades já conhecidas. Como foi apresentado, a principal medida de segurança é realizar a atualização do plugin para as versões com o patch disponível.


Referências

[1] WPSCAN. Elementor 4.3.0–4.3.1: Privilege Escalation via CSRF. Acesso em: 28 set. 2026. Disponível em: https://wpscan.com/vulnerability/5e7cb9a3-8284-4ea8-a9f5-de12f78191ab/.

[2] AVIATRIX. Elementor WordPress Plugin CSRF Vulnerability Exposes 2 Million Sites to Admin Account Takeover. Acesso em: 28 set. 2026. Disponível em: https://aviatrix.ai/threat-research-center/elementor-wordpress-csrf-vulnerability-admin-accounts-2026/.

[3] TOULAS, Bill. Elementor WordPress flaw lets attackers create admin accounts. Acesso em: 28 set. 2026. Disponível em: https://www.bleepingcomputer.com/news/security/elementor-wordpress-flaw-lets-attackers-create-admin-accounts/.

Tags: , , , .

Categorias: Alerta, CVE, Wordpress.