LiMP VPN
← Все новости

Дыра в Elementor: сайт можно захватить одной ссылкой

Дыра в Elementor: сайт можно захватить одной ссылкой

Коротко: В конструкторе страниц Elementor для WordPress — самом популярном плагине такого рода, установленном более чем на 10 млн сайтов — нашли критическую уязвимость CSRF (CVE-2026-62062, CVSS 8.8). Она позволяет злоумышленнику захватить сайт целиком: администратору достаточно один раз перейти по вредоносной ссылке, пока он залогинен в панель управления. Уязвимы версии 4.3.0 и 4.3.1, уже установленные более чем на 2 млн сайтов. Патч вышел 24 сентября 2026 года в версии 4.3.2 — обновиться нужно немедленно.

Что случилось

Исследователь безопасности, выступающий под псевдонимом Saggre, обнаружил и 22 сентября 2026 года сообщил в компанию Patchstack (сервис ответственного раскрытия уязвимостей WordPress-плагинов) о критическом дефекте в Elementor — самом популярном конструкторе страниц для WordPress. Разработчики выпустили исправление в версии 4.3.2 уже через два дня, 24 сентября, а технические детали уязвимости стали публичными 25 сентября.

Проблема получила идентификатор CVE-2026-62062 и оценку 8.8 из 10 по шкале CVSS — это уровень «критический». По данным авторитетных изданий в сфере кибербезопасности, включая The Hacker News и BleepingComputer, уязвимые версии 4.3.0 и 4.3.1 на момент публикации новости стояли более чем на 2 млн сайтов, при том что сам плагин Elementor в целом активен на более чем 10 млн сайтов по всему миру.

Как работает атака: одна ссылка — и сайт под контролем

Технически это уязвимость типа CSRF (Cross-Site Request Forgery) — «подделка межсайтового запроса». Дефект позволяет обойти встроенные защиты REST API WordPress. Атака устроена обманчиво просто:

  • Злоумышленник готовит специально сформированную ссылку и заставляет администратора сайта открыть её — например, через фишинговое письмо, сообщение в мессенджере или комментарий на форуме;
  • Если в этот момент администратор залогинен в панель управления сайтом (а на практике это происходит очень часто — сессии редко завершаются вручную), его браузер автоматически выполняет разрешённое ему действие через REST API;
  • В результате на сайте создаётся новая учётная запись администратора, полностью подконтрольная атакующему — на установках с настройками по умолчанию;
  • Дальше у злоумышленника есть полный административный доступ: можно менять контент, устанавливать вредоносные плагины, красть данные посетителей или использовать сайт как плацдарм для дальнейших атак.

Ключевая опасность CSRF-атак в том, что жертве не нужно ничего скачивать или явно на что-то соглашаться — достаточно один раз кликнуть по ссылке, находясь в активной сессии администратора. На момент публикации новости массовой эксплуатации в реальных атаках зафиксировано не было, но история с другой уязвимостью Elementor Pro в августе 2026 года (когда Wordfence заблокировал более 190 тысяч попыток эксплуатации за несколько дней) показывает, как быстро атакующие берут в оборот подобные бреши после публикации технических деталей.

Почему это касается не только владельцев сайтов на Elementor

WordPress с плагинами вроде Elementor управляет заметной долей всех сайтов в интернете — от личных блогов и портфолио до интернет-магазинов и корпоративных ресурсов. Взломанный сайт — это не абстрактная проблема «для админов»: через скомпрометированный ресурс злоумышленники массово распространяют фишинговые страницы, вредоносное ПО и скрытые скрипты для кражи данных посетителей, включая логины, пароли и платёжные данные. Если вы просто посещаете сайты на WordPress — а это огромная доля всей аудитории рунета, — риск затрагивает и вас: заражённый сайт может попытаться украсть ваши данные через поддельную форму входа или незаметно загрузить вредоносный скрипт.

Что делать прямо сейчас

  • Владельцам и администраторам сайтов на WordPress с Elementor — немедленно обновить плагин до версии 4.3.2 или новее через панель управления сайтом (Плагины → Elementor → Обновить). Проверить версию можно там же.
  • Проверить список администраторов сайта после обновления — незнакомые учётные записи с правами администратора могут быть признаком того, что уязвимость уже эксплуатировалась.
  • Не открывать подозрительные ссылки, находясь залогиненным в панели администратора сайта — по возможности выходить из панели управления после завершения работы, а не оставлять сессию активной постоянно.
  • Обычным посетителям сайтов — соблюдать базовую гигиену: не вводить пароли на подозрительных формах входа, использовать актуальный антивирус в браузере и по возможности двухфакторную аутентификацию для собственных важных аккаунтов.
  • Шифровать собственное соединение отдельно от безопасности посещаемых сайтов. LiMP VPN не защитит от уязвимости самого сайта, но шифрует ваш трафик до попадания в интернет и скрывает реальный IP-адрес — это снижает риск перехвата ваших данных на промежуточных узлах, если сайт, который вы посещаете, окажется скомпрометирован. Подробнее — на странице тарифов.

Источники