→ برگشت به فید آسیبپذیریها
CVE-2026-62062 · elementor
جعل درخواست از طریق سایت (CSRF) در افزونه Elementor
افزونه Elementor در نسخههای 4.3.0 تا 4.3.1 به دلیل نبود یا نادرست بودن اعتبارسنجی nonce در تابع is_own_route_request در برابر حمله جعل درخواست از طریق سایت آسیبپذیر است. این آسیبپذیری به مهاجمان احراز هویتنشده اجازه میدهد با فریب مدیر سایت (مانند کلیک روی یک لینک) هر اقدام REST احراز هویتشدهای متناسب با نقش قربانی را انجام دهند، از جمله ایجاد حساب مدیر، تغییر تنظیمات سایت یا حذف محتوا. با توجه به وجود وصله امنیتی، توصیه میشود افزونه فوراً به نسخه امن بهروزرسانی شود.
نسخههای تحت تأثیر
>= 4.3.0 & <= 4.3.1
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته elementor را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.