Sicurezza · 29 settembre 2026

Pubblicato anche in Polski

Flaw Critico CSRF nel Plugin Elementor Permette agli Attaccanti di Prendere il Controllo dei Siti WordPress

Instagram app on phone and login screen
Zulfugar Karimov / Unsplash

Una grave vulnerabilità di tipo cross-site request forgery (CSRF) è stata scoperta nel plugin Elementor per WordPress, che permette a un attaccante non autenticato di creare account amministratore falsi e di prendere il controllo di un sito. La falla interessa le versioni 4.3.0 e 4.3.1 del plugin, attive su più di 10 milioni di siti WordPress, e ha un punteggio CVSS di 8.8 su 10.0. Gli esperti di Patchstack hanno spiegato che basta un singolo link inviato a un utente amministratore autenticato per farlo eseguire qualsiasi azione consentita dal proprio account tramite l'API REST.

L'attacco non richiede JavaScript, moduli inviati o pagine controllate dall'attaccante; il link può essere inserito in una email, un messaggio di chat o un commento. La vulnerabilità si verifica perché il modulo Editor Events non applica la protezione CSRF alle richieste REST autenticate tramite cookie quando l'URI contiene la stringa "elementor/v1/events/". Un attaccante può sfruttare questa debolezza per creare un nuovo amministratore tramite l'endpoint "/wp/v2/users".

La falla è stata corretta nella versione 4.3.2 rilasciata di recente, e il ricercatore noto come "Saggre" è stato riconosciuto per la scoperta. Gli utenti sono invitati ad aggiornare immediatamente il plugin alla versione più recente per mitigare il rischio.