Sicurezza · 29 settembre 2026
Pubblicato anche in Polski
Flaw Critico CSRF nel Plugin Elementor Permette agli Attaccanti di Prendere il Controllo dei Siti WordPress
Una grave vulnerabilità di tipo cross-site request forgery (CSRF) è stata scoperta nel plugin Elementor per WordPress, che permette a un attaccante non autenticato di creare account amministratore falsi e di prendere il controllo di un sito. La falla interessa le versioni 4.3.0 e 4.3.1 del plugin, attive su più di 10 milioni di siti WordPress, e ha un punteggio CVSS di 8.8 su 10.0. Gli esperti di Patchstack hanno spiegato che basta un singolo link inviato a un utente amministratore autenticato per farlo eseguire qualsiasi azione consentita dal proprio account tramite l'API REST.
L'attacco non richiede JavaScript, moduli inviati o pagine controllate dall'attaccante; il link può essere inserito in una email, un messaggio di chat o un commento. La vulnerabilità si verifica perché il modulo Editor Events non applica la protezione CSRF alle richieste REST autenticate tramite cookie quando l'URI contiene la stringa "elementor/v1/events/". Un attaccante può sfruttare questa debolezza per creare un nuovo amministratore tramite l'endpoint "/wp/v2/users".
La falla è stata corretta nella versione 4.3.2 rilasciata di recente, e il ricercatore noto come "Saggre" è stato riconosciuto per la scoperta. Gli utenti sono invitati ad aggiornare immediatamente il plugin alla versione più recente per mitigare il rischio.