Vulnerabilidade no Elementor permite criar contas de administrador no WordPress
28 de Setembro de 2026

Uma vulnerabilidade de falsificação de solicitação entre sites (CSRF) no plugin Elementor para WordPress pode permitir que invasores não autenticados criem contas de administrador.

Os invasores podem explorar a falha ao convencer um administrador conectado a abrir um link malicioso. Com isso, a sessão autenticada da vítima executa uma ação da API REST permitida pela conta.

Em instalações com as configurações padrão, o ataque cria uma conta de administrador controlada pelo invasor.

O Elementor Website Builder é um popular plugin para WordPress, ativo em 10 milhões de sites. A ferramenta permite criar páginas com uma interface de arrastar e soltar.

A falha ainda não recebeu um identificador e afeta apenas as versões 4.3.0 e 4.3.1. Segundo estatísticas do WordPress.org, até 2 milhões de sites usam essas versões.

A empresa de segurança Patchstack informou a vulnerabilidade à equipe do Elementor em 22 de setembro, após recebê-la do pesquisador de segurança “Saggre”. Dois dias depois, o Elementor lançou a correção na versão 4.3.2 do plugin.

De acordo com a análise da Patchstack, a falha ocorre porque o módulo Editor Events do Elementor verifica o URI bruto da solicitação em busca de `elementor/v1/events/`. Quando encontra essa sequência, o módulo ignora a validação do token de segurança da API REST do WordPress.

Como a solicitação também pode incluir parâmetros de consulta controlados pelo invasor, é possível acrescentar esse caminho a solicitações destinadas a outros pontos de acesso da API REST. Assim, usuários conectados podem ser induzidos a executar essas ações com os privilégios que já possuem.

A Patchstack afirma que a falha pode ser explorada em ataques de um clique contra um administrador conectado para criar uma nova conta de administrador controlada pelo invasor.

“Basta um link, aberto por um usuário conectado ao WordPress, para que ele execute qualquer ação da API REST permitida por sua conta”, explica a Patchstack.

Segundo a empresa, o ataque não exige JavaScript, uma página controlada pelo invasor nem o envio de um formulário. O link pode ser enviado à vítima por e-mail, mensagem de bate-papo ou comentário no site.

As versões do Elementor anteriores à 4.3.0 não incluem o componente Editor Events afetado, mas são vulneráveis a outras falhas, algumas já exploradas ativamente.

A recomendação é atualizar o plugin para a versão 4.3.2 o quanto antes. A correção impede que invasores acionem a falha por meio de parâmetros de consulta.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...