КИБЕРБЕЗОПАСНОСТЬ

Уязвимость Elementor позволяла создавать админов в WordPress

До 2 млн сайтов могли затронуть версии Elementor 4.3.0 и 4.3.1: CSRF-ошибка позволяла атакующим создавать админов в WordPress.

✍️ Редакция iTech News | 26.09.2026 | ⏱ 4 мин | Источник: BleepingComputer
⚠

Уязвимость Elementor в версиях 4.3.0 и 4.3.1 могла позволить атакующему создать администратора в WordPress без собственной авторизации. Достаточно было убедить уже вошедшего в админку пользователя открыть вредоносную ссылку, сообщает BleepingComputer. Для русскоязычных команд это не абстрактная страшилка: Elementor установлен примерно на 10 млн сайтов, а затронутые версии, по статистике WordPress.org, могли использоваться до 2 млн раз.

Проблема относится к классу CSRF — cross-site request forgery. В таких атаках злоумышленник не взламывает пароль напрямую, а заставляет браузер жертвы выполнить действие от ее имени. Если администратор WordPress уже авторизован, его сессия становится «транспортом» для запроса, который он сам отправлять не собирался. В данном случае итогом на стандартной установке могло стать появление нового аккаунта администратора, контролируемого атакующим.

Ошибку обнаружил багхантер под псевдонимом Saggre и передал ее в Patchstack. Компания сообщила о проблеме команде Elementor 22 сентября 2026 года. Исправление вышло через два дня, в версии 4.3.2. Идентификатора CVE у этой уязвимости на момент публикации источника еще не было, что не делает ее менее неприятной: для эксплуатации важнее не номер в базе, а наличие уязвимой версии и администратора, который кликает по ссылкам.

Техническая суть, по данным Patchstack, в модуле Editor Events. Он проверял исходный URI запроса на наличие пути elementor/v1/events/ и при совпадении обходил стандартную проверку REST nonce в WordPress. Проблема в том, что URI включает параметры запроса, которыми управляет атакующий. Это позволяло добавить нужный фрагмент к запросам на другие REST API-эндпоинты и провести их через сессию пользователя с его правами.

Практически это превращалось в атаку «в один клик». Администратору можно отправить ссылку по почте, в мессенджере или даже оставить ее в комментарии на сайте. По описанию Patchstack, для сценария не требовались JavaScript, отдельная вредоносная страница или форма с отправкой данных. Это неприятная деталь для служб поддержки, редакторов и владельцев сайтов: привычка быстро открывать ссылки из тикетов и комментариев внезапно становится частью модели угроз.

Уязвимость Elementor затрагивает только версии 4.3.0 и 4.3.1. Более ранние релизы не содержат проблемный прокси Editor Events, но это не повод откатываться назад: старые версии Elementor уже известны другими ошибками, часть которых, по данным источника, активно эксплуатировалась. Нормальный путь один — обновиться до 4.3.2 или новее, а затем проверить, не появился ли в WordPress лишний администратор.

Для разработчиков и администраторов сайтов здесь полезны два вывода. Первый: REST API в WordPress давно стал полноценной поверхностью атаки, а не служебной «трубой» где-то в фоне. Любые обходы nonce-проверок, особенно завязанные на анализ URL-строки, требуют очень аккуратной проверки. Второй: популярность плагина умножает цену маленькой ошибки. Когда компонент стоит на миллионах сайтов, даже узкая уязвимость быстро становится массовой задачей для хостеров, агентств и внутренних IT-команд.

Бизнесу эта история тоже знакома до боли. Сайт на WordPress часто живет между маркетингом, подрядчиком и админом «который все настроил три года назад». Обновления плагинов откладываются, потому что «может поехать верстка», а список пользователей никто не сверяет месяцами. В случае с CSRF это особенно рискованно: атакующему не нужно подбирать пароль или обходить двухфакторную аутентификацию, если можно заставить уже вошедшего администратора выполнить нужное действие.

Минимальный чек-лист после обновления выглядит прозаично, но работает: поставить Elementor 4.3.2, просмотреть список администраторов, проверить свежие изменения в учетных записях, сбросить подозрительные сессии и посмотреть логи веб-сервера или плагинов безопасности на необычные REST-запросы. Командам, которые обслуживают десятки WordPress-проектов, стоит отдельно найти сайты на 4.3.0 и 4.3.1, а не ждать, пока клиент сам заметит странного нового админа.

Эта уязвимость Elementor хорошо показывает, куда смещается риск в экосистеме WordPress: не только к «дырявым» забытым расширениям, но и к крупным популярным плагинам с быстрыми релизными циклами. Чем больше логики уходит в REST API и визуальные конструкторы, тем важнее становится не просто обновлять плагины, а понимать, какие права получает каждый клик администратора.

Поделиться: Telegram X LinkedIn