Faille CSRF dans Elementor permet le contrôle d'un site
Une faille CSRF dans Elementor permet à un attaquant d'exploiter un lien pour prendre le contrôle d'un site administré.
Résumé de l'article : Vulnérabilité CSRF dans Elementor (version 4.3.0–4.3.1)
Un défaut de sécurité critique de type cross-site request forgery (CSRF) a été détecté dans le plugin Elementor pour WordPress, affectant les versions 4.3.0 et 4.3.1. Ce défaut, non encore attribué à un CVE, a un CVSS 8.8/10.0 et permet à un attaquant non authentifié de créer un compte administrateur via un lien malicieux. L’exploitation ne nécessite pas de JavaScript, de formulaire ou de page contrôlée : un simple lien (ex. un tag <a>) peut être intégré dans un email ou un message de chat. La vulnérabilité provient du module Editor Events, qui omite la protection CSRF lorsqu’un URI contient la chaîne littérale "elementor/v1/events/" dans sa requête. Cette condition peut être contournée en ajoutant un paramètre de requête apparemment inoffensif, comme x=elementor/v1/events/, dans une requête REST API. L’attaque peut être utilisée pour créer un compte admin via /wp/v2/users avec des données personnalisées (nom, email, rôle). La vulnérabilité est corrigée dans la version 4.3.2 publiée début septembre 2026. Les versions antérieures à 4.3.0 ne sont pas affectées car le module Editor Events n’est pas présent.
- Vulnérabilité CSRF dans Elementor, affectant versions 4.3.0 et 4.3.1 (CVSS 8.8)
- Exploitation via un lien simple (anchor tag) dans un email, un message ou un commentaire
- Bypass de la protection CSRF en injectant
x=elementor/v1/events/dans la requête REST API - Impact global : l’attaque peut cibler toute surface REST API, y compris WordPress core et les plugins installés
- Correction : mise à jour 4.3.2 publiée début septembre 2026 (découverte par "Saggre")
- Conditions d’exploitation : aucune condition préalable (pas de JavaScript, pas de page contrôlée)