کمیته رکن چهارم– یک آسیبپذیری مهم در افزونه Elementor میتواند با فریب مدیر واردشده، به ایجاد حساب مدیریتی تحت کنترل مهاجم در سایت وردپرسی منجر شود.
به گزارش کمیته رکن چهارم، نقص CVE-2026-62062 از نوع جعل درخواست میانسایتی یا CSRF است و نسخههای Elementor تا ۴.۳.۱ را تحت تأثیر قرار میدهد. مهاجم میتواند لینک دستکاریشدهای را از راه ایمیل، پیام یا دیدگاه برای مدیر بفرستد؛ باز شدن لینک باعث میشود نشست معتبر مدیر یک درخواست REST مجاز را اجرا کند.
Patchstack میگوید ضعف در بررسی مسیر درخواست، امکان دور زدن کنترل nonce وردپرس را فراهم میکرد. در نصبهای پیشفرض، این روش میتواند برای ساخت حساب مدیر جدید استفاده شود.
Elementor این مشکل را در نسخه ۴.۳.۲ برطرف کرده است. مدیران سایت باید افزونه را فوراً به این نسخه یا جدیدتر ارتقا دهند، حسابهای مدیریتی ناشناس را بررسی کنند و از باز کردن لینکهای غیرمنتظره هنگام ورود به پیشخوان خودداری کنند.
منبع: Patchstack



