חוקרי אבטחה חשפו פגיעות זיוף בקשות בין-אתריות (Cross-Site Request Forgery – CSRF) ברמת חומרה גבוהה (ציון CVSS של 8.8) בתוסף לבניית אתרים Elementor Website Builder עבור WordPress.

הפגיעות, המסומנת כ-CVE-2026-62062, מאפשרת לתוקף בלתי מורשה ליצור חשבון מנהל (Administrator) חדש ולהשתלט לחלוטין על האתר במידה ומנהל המערכת לוחץ על קישור זדוני.
מנגנון הכשל והטכניקה לעקיפת האימות
הפגיעות נובעת מכשל בבקרת האבטחה של רכיב אירועי העורך (Editor Events) בתוסף:
- עקיפת אימות REST Nonce: המודול מדלג אוטומטית על בדיקת תקינות טוקן האבטחה (Nonce Validation) בבקשות REST API במידה ונמצאת הכתובת elementor/v1/events/ בתוך ה-URI של הבקשה.
- ניצול פרמטרים ב מחרוזת השאילתה (Query String): מכיוון שהמערכת בודקת את ה-URI הגולמי (Raw Request URI) הכולל פרמטרים, תוקפים יכולים לשרשר את המחרוזת החריגה כפרמטר סתמי לכל בקשת REST API אחרת ב-WordPress (למשל ?x=elementor/v1/events/), ובכך לבטל את הגנת ה-CSRF עבור אותה בקשה.
- ביצוע פעולות בהרשאת המנהל: כאשר מנהל מערכת מחובר לוחץ על הקישור (היכול להישלח דרך מייל, הודעת צ'אט או תגובה באתר), הדפדפן מריץ את הבקשה עם העוגיות (Cookies) וההרשאות של המנהל, מה שמאפשר הוספת משתמש אדמין חדש תחת שליטת התוקף דרך ה-Endpoint הרגיל /wp/v2/users.
ניתוח מבנה ה-Payload
המתקפה נשענת על שילוב ייחודי בין גמישות מנוע ה-REST API של WordPress לבין כשל בשיקול הדעת של Elementor בעת בדיקת כתובות ה-URI:
https://example.com/wp-json/wp/v2/users?_method=POST&username=rogue_admin&email=attacker%40example.com&password=SuperSecretPassword123!&roles%5B%5D=administrator&x=elementor/v1/events/
- [https://example.com/wp-json/wp/v2/users](https://example.com/wp-json/wp/v2/users)
נקודת הקצה (Endpoint) הסטנדרטית של ניהול המשתמשים ב-WordPress. דרכה מתבצעת יצירת חשבונות חדשים. - _method=POST
לחיצה על הקישור שולחת מתחת לפני השטח בקשת GET מהדפדפן. הפרמטר _method=POST מורה למנוע ה-REST API של WordPress להתייחס לבקשה כאל בקשת POST לכל דבר – פעולה הנדרשת ליצירת רשומות חדשות במערכת. - roles%5B%5D=administrator
מגדיר את הרשאות החשבון החדש שייווצר כ-Administrator (מנהל מערכת ראשי בעל שליטה מלאה בשרת ובאתר). - x=elementor/v1/events/
מחרוזת הטריגר המכרעת: Elementor סורק את ה-URI הגולמי של הבקשה. כשהוא מזהה את המחרוזת elementor/v1/events/ בתוך הפרמטרים, התוסף מורה ל-WordPress לדלג לחלוטין על בדיקת תקינות טוקן האבטחה (Nonce Validation).
היקף ההשפעה וגרסאות מושפעות
- גרסאות מושפעות: הפגיעות משפיעה באופן ספציפי על גרסאות 4.3.0 ו-4.3.1 של Elementor.
- היקף התקנות: התוסף מותקן בלמעלה מ-10 מיליון אתרי WordPress פעילים, כאשר לפי הערכות כ-2 מיליון אתרים הריצו את הגרסאות הפגיעות.
- פשטות הניצול: המתקפה אינה דורשת קוד JavaScript מורכב, טופס ייעודי או דף אינטרנט בשליטת התוקף, וניתן לבצע אותה באמצעות לחיצה פשוטה על היפר-קישור בודד.
דרכי מניעה והמלצות טיפול
- עדכון גרסה מיידי: צוות הפיתוח של Elementor שחרר תיקון אבטחה רשמי בגרסה 4.3.2. מומלץ לכל מנהלי האתרים לעדכן את התוסף לגרסה זו באופן מיידי.
- זהירות בלחיצה על קישורים: מנהלי מערכת נדרשים לגלות ערנות ולהימנע בלחיצה על קישורים בלתי מוכרים או חשודים בעת שהם מחוברים לממשק הניהול של האתר.
- צמצום הרשאות מנהל: מומלץ להקפיד על עקרון הרשאה מינימלית (Least Privilege) ולעשות שימוש בחשבון אדמין רק בעת ביצוע תפעול שוטף הדורש זאת.




