---
title: Flaw Critico CSRF nel Plugin Elementor Permette agli Attaccanti di Prendere il Controllo dei Siti WordPress
url: https://www.dataloco.com/it/flaw-critico-csrf-nel-plugin-elementor-permette-agli-attaccanti-di-prendere-il-controllo-dei-siti-wordpress
published: 2026-09-29T08:51:09+00:00
language: it
section: Sicurezza
source: https://thehackernews.com/2026/09/elementor-csrf-flaw-lets-attackers-take.html
organizations: Elementor, WordPress
publisher: Dataloco
---

# Flaw Critico CSRF nel Plugin Elementor Permette agli Attaccanti di Prendere il Controllo dei Siti WordPress

Una grave vulnerabilità di tipo cross-site request forgery (CSRF) è stata scoperta nel plugin Elementor per WordPress, che permette a un attaccante non autenticato di creare account amministratore falsi e di prendere il controllo di un sito. La falla interessa le versioni 4.3.0 e 4.3.1 del plugin, attive su più di 10 milioni di siti WordPress, e ha un punteggio CVSS di 8.8 su 10.0. Gli esperti di Patchstack hanno spiegato che basta un singolo link inviato a un utente amministratore autenticato per farlo eseguire qualsiasi azione consentita dal proprio account tramite l'API REST.

L'attacco non richiede JavaScript, moduli inviati o pagine controllate dall'attaccante; il link può essere inserito in una email, un messaggio di chat o un commento. La vulnerabilità si verifica perché il modulo Editor Events non applica la protezione CSRF alle richieste REST autenticate tramite cookie quando l'URI contiene la stringa "elementor/v1/events/". Un attaccante può sfruttare questa debolezza per creare un nuovo amministratore tramite l'endpoint "/wp/v2/users".

La falla è stata corretta nella versione 4.3.2 rilasciata di recente, e il ricercatore noto come "Saggre" è stato riconosciuto per la scoperta. Gli utenti sono invitati ad aggiornare immediatamente il plugin alla versione più recente per mitigare il rischio.

## This story in other languages

- [Polski](https://www.dataloco.com/pl/flaw-wtyczki-elementor-umozliwia-przejecie-stron-po-kliknieciu-spreparowanego-linku-przez-administratora)
- [Español](https://www.dataloco.com/es/falla-csrf-de-elementor-permite-que-atacantes-tomen-control-de-sitios-tras-clic-de-administrador-en-enlace-fabricado)
