Vol. 2 (abr. 2026) | Pp. 353–354 | ISSN 3086-6103
Alerta: falha no Elementor permite a criação de contas administrativas no WordPress
Estamos cientes de uma vulnerabilidade no plugin Elementor Website Builder para WordPress que permite aos atacantes criarem contas com nível de administrador. A falha identificada como CVE-2026-62062 foi classificada como Cross-Site Request Forgery (CSRF) e recebeu uma pontuação CVSS 8.8.
Visão Geral
Conforme foi divulgado, a exploração tem início quando o atacante envia um link malicioso a um administrador autenticado no WordPress. Ao abrir esse link, o navegador da vítima envia uma requisição à API REST utilizando automaticamente os cookies de sua sessão.
Nas versões 4.3.0 e 4.3.1, o Elementor tentava identificar requisições destinadas ao seu módulo Editor Events procurando uma sequência específica em toda a URL. Como essa verificação considera parâmetros adicionados após o sinal de interrogação, o atacante pode inserir a sequência esperada pelo plugin em um link direcionado a outro endpoint da API REST.
Ao encontrá-la, o plugin informava prematuramente ao WordPress que a autenticação já havia sido aprovada, fazendo com que a verificação do nonce fosse ignorada. Se um administrador autenticado abrisse o link, seus cookies de sessão seriam enviados automaticamente e a ação seria executada com seus privilégios, embora ele não a tivesse autorizado conscientemente, contornando a proteção contra CSRF. Dessa forma, um exemplo de exploração da falha consiste em utilizar a sessão autenticada da vítima para enviar, por meio da API REST, uma solicitação de criação de um novo usuário com privilégios administrativos, resultando no comprometimento completo do site WordPress.
A exploração é especialmente preocupante pela simplicidade no processo de execução do ataque, dado que não é necessário o uso de JavaScript ou uma página hospedada pelo criminoso, mas que apenas um link preparado pelo atacante seja aberto durante uma sessão administrativa ativa.
Recomendações
Conforme o impacto da vulnerabilidades, as seguintes medidas de mitigação são recomendadas para os administradores:
- Atualizar imediatamente o Elementor para a versão 4.3.2 ou posterior. A correção passou a validar a rota REST efetivamente resolvida pelo WordPress, em vez de pesquisar uma sequência na URI bruta;
- Revogar sessões administrativas e trocar credenciais caso existam indícios de comprometimento, além da recomendação de habilitar autenticação multifator para contas com nível de administrador.
- Evitar o acesso de links externos enquanto estiver autenticado no painel administrativo.
Não é recomendável manter uma versão anterior à 4.3.0 como solução, pois embora não incluam o componente específico associado a esta falha, existem outras vulnerabilidades já conhecidas. Como foi apresentado, a principal medida de segurança é realizar a atualização do plugin para as versões com o patch disponível.
Referências
[1] WPSCAN. Elementor 4.3.0–4.3.1: Privilege Escalation via CSRF. Acesso em: 28 set. 2026. Disponível em: https://wpscan.com/vulnerability/5e7cb9a3-8284-4ea8-a9f5-de12f78191ab/.
[2] AVIATRIX. Elementor WordPress Plugin CSRF Vulnerability Exposes 2 Million Sites to Admin Account Takeover. Acesso em: 28 set. 2026. Disponível em: https://aviatrix.ai/threat-research-center/elementor-wordpress-csrf-vulnerability-admin-accounts-2026/.
[3] TOULAS, Bill. Elementor WordPress flaw lets attackers create admin accounts. Acesso em: 28 set. 2026. Disponível em: https://www.bleepingcomputer.com/news/security/elementor-wordpress-flaw-lets-attackers-create-admin-accounts/.