---
title: Flaw wtyczki Elementor umożliwia przejęcie stron po kliknięciu spreparowanego linku przez administratora
url: https://www.dataloco.com/pl/flaw-wtyczki-elementor-umozliwia-przejecie-stron-po-kliknieciu-spreparowanego-linku-przez-administratora
published: 2026-09-29T10:14:41+00:00
language: pl
section: Bezpieczeństwo
source: https://thehackernews.com/2026/09/elementor-csrf-flaw-lets-attackers-take.html
organizations: Elementor, WordPress, Patchstack, Saggre
publisher: Dataloco
---

# Flaw wtyczki Elementor umożliwia przejęcie stron po kliknięciu spreparowanego linku przez administratora

Zgłoszono wysokiego poziomu błąd bezpieczeństwa w wtyczce Elementor do budowy stron WordPress, który pozwala nieuprawnionemu atakowi na przejęcie witryny po kliknięciu spreparowanego linku przez zalogowanego administratora. Błąd dotyczy wersji 4.3.0 oraz 4.3.1 pluginu, które są aktywne na ponad 10 milionach stron. W wersjach tych zainstalowano ponad 2 miliony stron według statystyk WordPress.org.

Komponent Edytor zdarzeń pomija ochronę CSRF dla żądań REST API, gdy w adresie URI występuje stały ciąg „elementor/v1/events/”. Dzięki temu atakujący może dodać dowolny parametr do linku i wykonać dowolne działanie REST API uprawnione dla konta administratora.

„Jedno kliknięcie, otwarte przez zalogowanego użytkownika WordPress, sprawia, że użytkownik wykonuje dowolne działanie REST API dozwolone dla jego konta”, powiedziała Patchstack. „W standardowej instalacji kliknięcie linku przez administratora tworzy drugie konto administratora dla atakującego.”

Błąd nosi ocenę CVSS 8.8 i nie został jeszcze przypisany do numeru CVE. Nie wymaga żadnych warunków wstępnych, takich jak JavaScript czy formularz, i może być wykorzystany za pomocą zwykłego linku w e‑mailu, wiadomości czy komentarzu.

Poprawka została wprowadzona w wersji 4.3.2, a odkrycie zawdzięczamy badaczowi występującemu pod pseudonimem „Saggre”.

## This story in other languages

- [Italiano](https://www.dataloco.com/it/flaw-critico-csrf-nel-plugin-elementor-permette-agli-attaccanti-di-prendere-il-controllo-dei-siti-wordpress)
- [Español](https://www.dataloco.com/es/falla-csrf-de-elementor-permite-que-atacantes-tomen-control-de-sitios-tras-clic-de-administrador-en-enlace-fabricado)
