Skip to content
KURS: Agenci AI od podstaw
zbuduj zespół cyfrowych pomocników
Sprawdzam
KURS: Agenci AI
Sprawdzam
logo Devstock
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
Kurs Pierwsza Misja AI - banner reklamowy
Bezpieczeństwo i Jakość

Luka w Elementorze: link tworzył konto administratora

  • 26 wrz, 2026
  • Komentarze 0
luka w Elementorze - uchylone drzwi wejściowe małego biura agencji interaktywnej z kluczem w zamku

Wersja 4.3.0 Elementora wyszła 22 września, a już 24 września zastąpiła ją poprawka 4.3.2. W tych dwóch dniach strona z najnowszym Elementorem mogła dostać nowego administratora po jednym kliknięciu. Nie musiał go dodać włamywacz, tylko prawdziwy administrator, który w zalogowanej przeglądarce otworzył podesłany link. Tak działała luka w Elementorze opisana przez firmę Patchstack, oceniona na 8,8 w dziesięciostopniowej skali CVSS. Okno było krótkie, więc najważniejsze pytanie brzmi inaczej niż zwykle. Oprócz tego, czy strona jest już zaktualizowana, trzeba sprawdzić, czy przez te dwa dni ktoś nie zostawił na niej swojego konta. Pokazujemy, jak zrobić jedno i drugie.

Na czym polega luka w Elementorze 4.3.0 i 4.3.1

Błąd jest typu CSRF, czyli fałszowanie żądania w imieniu zalogowanego użytkownika. Przy zapytaniach do API WordPress broni się przed tym tokenem bezpieczeństwa powiązanym z sesją, tzw. nonce. Kod panelu dołącza go do prawidłowego zapytania, a obca strona zwykle go nie zna.

Według analizy Patchstacka moduł Editor Events, który zbiera w edytorze dane o użyciu, wyłączał to sprawdzanie dla swoich zapytań. Rozpoznawał je jednak po tym, czy w adresie występuje ciąg elementor/v1/events/. Szukał go w całym adresie, łącznie z parametrami, które dopisuje każdy. Wystarczyło więc dokleić ten ciąg jako parametr do dowolnego zapytania do API WordPressa i ochrona znikała.

Skutek jest poważny. Jeden link mógł wykonać każdą operację, na którą pozwala konto osoby, która go otworzyła. U administratora obejmuje to założenie nowego konta z rolą administratora. Nie potrzeba do tego skryptu, formularza ani specjalnie przygotowanej strony. Link mógł przyjść mailem, w komentarzu albo w komunikatorze. Poprawka w wersji 4.3.2 sprawdza trasę, którą WordPress faktycznie rozpoznał, i wymaga, żeby zaczynała się od adresu modułu.

Devstock { strony www }

Strona firmowa, która zbiera zapytania od klientów

Projektujemy strony dla firm na WordPressie: szybkie, wygodne na telefonie i przygotowane pod Google. Pomożemy też napisać treści, które jasno tłumaczą, co sprzedajesz.

Zobacz, jak projektujemy strony → Software house, który prowadzi ten blog

Kogo dotyczy luka i dlaczego “2 miliony stron” to szacunek

Podatne są tylko wersje 4.3.0 i 4.3.1. Patchstack pisze, że moduł jest domyślnie włączony na stronach, na których Elementor zainstalowano po raz pierwszy w wersji 3.32.0 lub nowszej. Starsze instalacje mogły mieć go wyłączonego. Nie warto jednak na tym budować poczucia bezpieczeństwa. Moduł był ukryty i nie pojawiał się na ekranie eksperymentów, więc właściciel strony nie mógł łatwo sprawdzić w panelu, czy działa.

Liczba “2 miliony stron” w tytule analizy to szacunek oparty na statystykach WordPress.org. Sprawdziliśmy je 26 września. Elementor ma ponad 10 milionów aktywnych instalacji, a około 21% z nich działa na linii 4.3. Ta statystyka obejmuje jednak także załataną wersję 4.3.2, więc nie mówi, ile stron jest podatnych dziś. Mówi raczej, ile mogło mieć podatną wersję przez chwilę.

Luka ma numer CVE-2026-62062, opublikowany 25 września. Na 26 września nie ma doniesień, że ktoś ją wykorzystał. Patchstack dostał zgłoszenie od badacza o pseudonimie Saggre 22 września, a opisał lukę publicznie dopiero 25 września, po wydaniu poprawki. To dobry scenariusz. Opis techniczny jest jednak teraz publiczny, a zbudowanie takiego linku jest proste. Strony, które wciąż stoją na 4.3.0 albo 4.3.1, są od tej chwili łatwiejszym celem niż przez pierwsze dwa dni.

Jak sprawdzić wersję Elementora i zaktualizować wtyczkę

W panelu WordPressa wejdź w Wtyczki, a potem Zainstalowane wtyczki. Przy Elementorze widać numer wersji. Jeśli jest to 4.3.0 albo 4.3.1, kliknij Zaktualizuj teraz. Bezpieczna wersja to 4.3.2 lub nowsza.

Najpierw zaktualizuj wtyczkę ręcznie, bo WordPress sprawdza aktualizacje zwykle dwa razy na dobę, a jego harmonogram zadań może zadziałać z opóźnieniem. Potem warto je włączyć linkiem Włącz automatyczne aktualizacje w tej samej tabeli. Kolejne poprawki bezpieczeństwa trafią wtedy na stronę bez czekania na twoją reakcję.

Jeśli masz kilka stron albo dostęp przez terminal, wersję sprawdzisz poleceniem wp plugin list --name=elementor w WP-CLI, czyli narzędziu do zarządzania WordPressem z wiersza poleceń. Aktualizację zrobisz poleceniem wp plugin update elementor. Elementor Pro jest osobną wtyczką. Luka dotyczy darmowego Elementora, którego Pro wymaga do działania. Jeśli używasz Pro, sprawdź też jego zgodną aktualizację, a przed aktualizacją obu wtyczek zrób kopię zapasową.

Jak sprawdzić, czy ktoś nie dodał konta administratora

Sama aktualizacja nie usuwa niczego, co ktoś zrobił przed nią. Jeśli strona miała wersję 4.3.0 albo 4.3.1, przejrzyj kilka miejsc.

Lista administratorów w panelu

Wejdź w Użytkownicy i kliknij filtr Administrator. Każde konto, którego nie rozpoznajesz, jest powodem do niepokoju. Panel nie pokazuje domyślnie daty rejestracji. WP-CLI pokaże ją poleceniem wp user list --role=administrator --fields=ID,user_login,user_email,user_registered. Szukaj kont założonych od 22 września.

Hasła aplikacji i zmiany w treści

Przez API da się też dodać do istniejącego konta tak zwane hasło aplikacji. To osobny klucz dostępu, który działa niezależnie od zwykłego hasła. W profilu każdego administratora sprawdź sekcję Hasła aplikacji i usuń wpisy, których nie znasz. Warto też przejrzeć ostatnio zmienione wpisy i strony oraz listę wtyczek.

Co zrobić, gdy znajdziesz obce konto

Nie ograniczaj się do jego usunięcia. Zmień hasła wszystkich administratorów i usuń nieznane hasła aplikacji. Sprawdź, czy nie pojawiły się nowe wtyczki albo pliki. Jeśli masz kopię zapasową sprzed 22 września, porównaj z nią stan strony. Przy stronie klienta trzeba go też poinformować, bo w takim przypadku mogło dojść do naruszenia danych osobowych.

Frontend Master 2026 · Kodożercy

Zrozum, co się dzieje pod spodem twojej strony

Frontend Master 2026 to sześć kursów Kodożerców z HTML, CSS, JS i Git. Z fundamentami przestajesz kopiować bez zrozumienia, zaczynasz świadomie poprawiać, łączyć i rozszerzać każdy projekt.

Zobacz program →
Frontend Master 2026 - Kodożercy

Druga poważna łatka dla WordPressa w tym tygodniu

Poprawka Elementora wyszła kilka dni po wydaniu WordPressa 7.1.2, które łatało krytyczny błąd w samym rdzeniu. Obie sprawy wymagają osobnej aktualizacji, bo rdzeń i wtyczki aktualizuje się niezależnie. Strona z nowym WordPressem i starym Elementorem nadal jest podatna.

Ta sprawa pokazuje też, skąd biorą się takie luki. Moduł do zbierania danych o używaniu edytora nie ma nic wspólnego z budowaniem stron. Był domyślnie włączony, a przez jeden skrót w kodzie wyłączał ochronę całego API. Im więcej takich dodatków ma wtyczka, tym więcej miejsc, w których coś może się nie udać. Dlatego wtyczki warto aktualizować automatycznie i regularnie przeglądać ich listę.

Podsumowanie

Elementor 4.3.0 z 22 września i 4.3.1 z 23 września miały lukę typu CSRF w module Editor Events. Jeden link otwarty przez zalogowanego administratora mógł wykonać dowolną operację w API WordPressa, w tym założyć nowe konto administratora. Poprawka 4.3.2 wyszła 24 września. Luka ma numer CVE-2026-62062, a na 26 września nie ma doniesień o jej wykorzystaniu. Liczba 2 milionów stron to szacunek obejmujący całą linię 4.3, łącznie z wersją załataną. Kto miał na stronie jedną z dwóch podatnych wersji, powinien ją zaktualizować. Warto też przejrzeć listę administratorów pod kątem kont założonych od 22 września i sprawdzić hasła aplikacji w profilach. Aktualizacja WordPressa do 7.1.2 nie zastępuje aktualizacji Elementora, bo to dwie osobne poprawki.

Newsletter · DevstockAcademy & Kodożercy

Bądź na bieżąco ze światem IT, AI i automatyzacji

Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.


Udostępnij na:
Mateusz Wojdalski

Specjalista SEO i content marketingu w Devstock. Zajmuję się strategią treści, automatyzacją procesów marketingowych i wdrożeniami AI w codziennej pracy. Badam nowe narzędzia, adaptuję je do realnych zadań i piszę o tym, co faktycznie działa.

Blokada SMS premium po ataku aplikacji z Google Play
Kara za zerwanie umowy: UOKiK nałożył na Ineę 1,88 mln zł
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Banner reklamowy Frontend Master 2026

Najnowsze wpisy

Thumb
arXiv ogranicza zgłoszenia do dwóch na miesiąc
02 paź, 2026
Thumb
Wyciek z FELG Dent: co zrobić jako
02 paź, 2026
Thumb
Luka w FortiMail: ataki trwają, poprawki jeszcze
02 paź, 2026
Thumb
NIS2 i ustawa o KSC: kogo dotyczy
02 paź, 2026
Thumb
Detektor AI: czy działa i co zrobić,
02 paź, 2026

Kategorie

  • Aktualności i Wydarzenia (113)
  • Bezpieczeństwo i Jakość (228)
  • Branża IT i Nowe Technologie (274)
  • Design i User Experience (4)
  • Narzędzia i Automatyzacja (184)
  • Programowanie i Technologie Webowe (91)
  • Rozwój kariery i Edukacja (45)

Tagi

5G AI Architektura Cyberbezpieczeństwo Feedback Frontend Git IoT JavaScript Motywacja Nauka efektywna Optymalizacja i wydajność Programowanie React.JS Rozwój osobisty WebDevelopment
Logo FitBody Center Warszawa

Odkryj zabiegi Endermologii LPG Infinity w FitBody Center Warszawa

Maszyna zabiegowa - endermologia lpg infinity
banner-reklamowy-frontend-master
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Group-5638-1

Devstock – Akademia programowania z gwarancją pracy

🏠 ul. Bronowska 5a,
03-995 Warszawa
📞 +48 517 313 589
✉️ contact@devstockacademy.pl

Linki

  • Poznaj firmę Devstock
  • Wejdź do społeczności Devstock
  • Polityka prywatności
  • Regulamin

FitBody Center

Strona

  • Strona główna
  • Kontakt

Newsletter

Bądź na bieżąco, otrzymuj darmową wiedzę i poznaj nas lepiej!


Icon-facebook Icon-linkedin2 Icon-instagram Icon-youtube Tiktok
Copyright 2026 Devstock. Wszelkie prawa zastrzeżone
Devstock AcademyDevstock Academy
Sign inSign up

Sign in

Don’t have an account? Sign up
Lost your password?

Sign up

Already have an account? Sign in