Wersja 4.3.0 Elementora wyszła 22 września, a już 24 września zastąpiła ją poprawka 4.3.2. W tych dwóch dniach strona z najnowszym Elementorem mogła dostać nowego administratora po jednym kliknięciu. Nie musiał go dodać włamywacz, tylko prawdziwy administrator, który w zalogowanej przeglądarce otworzył podesłany link. Tak działała luka w Elementorze opisana przez firmę Patchstack, oceniona na 8,8 w dziesięciostopniowej skali CVSS. Okno było krótkie, więc najważniejsze pytanie brzmi inaczej niż zwykle. Oprócz tego, czy strona jest już zaktualizowana, trzeba sprawdzić, czy przez te dwa dni ktoś nie zostawił na niej swojego konta. Pokazujemy, jak zrobić jedno i drugie.
Na czym polega luka w Elementorze 4.3.0 i 4.3.1
Błąd jest typu CSRF, czyli fałszowanie żądania w imieniu zalogowanego użytkownika. Przy zapytaniach do API WordPress broni się przed tym tokenem bezpieczeństwa powiązanym z sesją, tzw. nonce. Kod panelu dołącza go do prawidłowego zapytania, a obca strona zwykle go nie zna.
Według analizy Patchstacka moduł Editor Events, który zbiera w edytorze dane o użyciu, wyłączał to sprawdzanie dla swoich zapytań. Rozpoznawał je jednak po tym, czy w adresie występuje ciąg elementor/v1/events/. Szukał go w całym adresie, łącznie z parametrami, które dopisuje każdy. Wystarczyło więc dokleić ten ciąg jako parametr do dowolnego zapytania do API WordPressa i ochrona znikała.
Skutek jest poważny. Jeden link mógł wykonać każdą operację, na którą pozwala konto osoby, która go otworzyła. U administratora obejmuje to założenie nowego konta z rolą administratora. Nie potrzeba do tego skryptu, formularza ani specjalnie przygotowanej strony. Link mógł przyjść mailem, w komentarzu albo w komunikatorze. Poprawka w wersji 4.3.2 sprawdza trasę, którą WordPress faktycznie rozpoznał, i wymaga, żeby zaczynała się od adresu modułu.
Strona firmowa, która zbiera zapytania od klientów
Projektujemy strony dla firm na WordPressie: szybkie, wygodne na telefonie i przygotowane pod Google. Pomożemy też napisać treści, które jasno tłumaczą, co sprzedajesz.
Kogo dotyczy luka i dlaczego “2 miliony stron” to szacunek
Podatne są tylko wersje 4.3.0 i 4.3.1. Patchstack pisze, że moduł jest domyślnie włączony na stronach, na których Elementor zainstalowano po raz pierwszy w wersji 3.32.0 lub nowszej. Starsze instalacje mogły mieć go wyłączonego. Nie warto jednak na tym budować poczucia bezpieczeństwa. Moduł był ukryty i nie pojawiał się na ekranie eksperymentów, więc właściciel strony nie mógł łatwo sprawdzić w panelu, czy działa.
Liczba “2 miliony stron” w tytule analizy to szacunek oparty na statystykach WordPress.org. Sprawdziliśmy je 26 września. Elementor ma ponad 10 milionów aktywnych instalacji, a około 21% z nich działa na linii 4.3. Ta statystyka obejmuje jednak także załataną wersję 4.3.2, więc nie mówi, ile stron jest podatnych dziś. Mówi raczej, ile mogło mieć podatną wersję przez chwilę.
Luka ma numer CVE-2026-62062, opublikowany 25 września. Na 26 września nie ma doniesień, że ktoś ją wykorzystał. Patchstack dostał zgłoszenie od badacza o pseudonimie Saggre 22 września, a opisał lukę publicznie dopiero 25 września, po wydaniu poprawki. To dobry scenariusz. Opis techniczny jest jednak teraz publiczny, a zbudowanie takiego linku jest proste. Strony, które wciąż stoją na 4.3.0 albo 4.3.1, są od tej chwili łatwiejszym celem niż przez pierwsze dwa dni.
Jak sprawdzić wersję Elementora i zaktualizować wtyczkę
W panelu WordPressa wejdź w Wtyczki, a potem Zainstalowane wtyczki. Przy Elementorze widać numer wersji. Jeśli jest to 4.3.0 albo 4.3.1, kliknij Zaktualizuj teraz. Bezpieczna wersja to 4.3.2 lub nowsza.
Najpierw zaktualizuj wtyczkę ręcznie, bo WordPress sprawdza aktualizacje zwykle dwa razy na dobę, a jego harmonogram zadań może zadziałać z opóźnieniem. Potem warto je włączyć linkiem Włącz automatyczne aktualizacje w tej samej tabeli. Kolejne poprawki bezpieczeństwa trafią wtedy na stronę bez czekania na twoją reakcję.
Jeśli masz kilka stron albo dostęp przez terminal, wersję sprawdzisz poleceniem wp plugin list --name=elementor w WP-CLI, czyli narzędziu do zarządzania WordPressem z wiersza poleceń. Aktualizację zrobisz poleceniem wp plugin update elementor. Elementor Pro jest osobną wtyczką. Luka dotyczy darmowego Elementora, którego Pro wymaga do działania. Jeśli używasz Pro, sprawdź też jego zgodną aktualizację, a przed aktualizacją obu wtyczek zrób kopię zapasową.
Jak sprawdzić, czy ktoś nie dodał konta administratora
Sama aktualizacja nie usuwa niczego, co ktoś zrobił przed nią. Jeśli strona miała wersję 4.3.0 albo 4.3.1, przejrzyj kilka miejsc.
Lista administratorów w panelu
Wejdź w Użytkownicy i kliknij filtr Administrator. Każde konto, którego nie rozpoznajesz, jest powodem do niepokoju. Panel nie pokazuje domyślnie daty rejestracji. WP-CLI pokaże ją poleceniem wp user list --role=administrator --fields=ID,user_login,user_email,user_registered. Szukaj kont założonych od 22 września.
Hasła aplikacji i zmiany w treści
Przez API da się też dodać do istniejącego konta tak zwane hasło aplikacji. To osobny klucz dostępu, który działa niezależnie od zwykłego hasła. W profilu każdego administratora sprawdź sekcję Hasła aplikacji i usuń wpisy, których nie znasz. Warto też przejrzeć ostatnio zmienione wpisy i strony oraz listę wtyczek.
Co zrobić, gdy znajdziesz obce konto
Nie ograniczaj się do jego usunięcia. Zmień hasła wszystkich administratorów i usuń nieznane hasła aplikacji. Sprawdź, czy nie pojawiły się nowe wtyczki albo pliki. Jeśli masz kopię zapasową sprzed 22 września, porównaj z nią stan strony. Przy stronie klienta trzeba go też poinformować, bo w takim przypadku mogło dojść do naruszenia danych osobowych.
Frontend Master 2026 · Kodożercy
Zrozum, co się dzieje pod spodem twojej strony
Frontend Master 2026 to sześć kursów Kodożerców z HTML, CSS, JS i Git. Z fundamentami przestajesz kopiować bez zrozumienia, zaczynasz świadomie poprawiać, łączyć i rozszerzać każdy projekt.
Zobacz program →

Druga poważna łatka dla WordPressa w tym tygodniu
Poprawka Elementora wyszła kilka dni po wydaniu WordPressa 7.1.2, które łatało krytyczny błąd w samym rdzeniu. Obie sprawy wymagają osobnej aktualizacji, bo rdzeń i wtyczki aktualizuje się niezależnie. Strona z nowym WordPressem i starym Elementorem nadal jest podatna.
Ta sprawa pokazuje też, skąd biorą się takie luki. Moduł do zbierania danych o używaniu edytora nie ma nic wspólnego z budowaniem stron. Był domyślnie włączony, a przez jeden skrót w kodzie wyłączał ochronę całego API. Im więcej takich dodatków ma wtyczka, tym więcej miejsc, w których coś może się nie udać. Dlatego wtyczki warto aktualizować automatycznie i regularnie przeglądać ich listę.
Podsumowanie
Elementor 4.3.0 z 22 września i 4.3.1 z 23 września miały lukę typu CSRF w module Editor Events. Jeden link otwarty przez zalogowanego administratora mógł wykonać dowolną operację w API WordPressa, w tym założyć nowe konto administratora. Poprawka 4.3.2 wyszła 24 września. Luka ma numer CVE-2026-62062, a na 26 września nie ma doniesień o jej wykorzystaniu. Liczba 2 milionów stron to szacunek obejmujący całą linię 4.3, łącznie z wersją załataną. Kto miał na stronie jedną z dwóch podatnych wersji, powinien ją zaktualizować. Warto też przejrzeć listę administratorów pod kątem kont założonych od 22 września i sprawdzić hasła aplikacji w profilach. Aktualizacja WordPressa do 7.1.2 nie zastępuje aktualizacji Elementora, bo to dwie osobne poprawki.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.



