Vulnerabilità · 2 ore fa

Elementor crea admin finti e tiene aperta la porta

BleepingComputer segnala una CSRF nel plugin Elementor per WordPress che può far creare all’attaccante nuovi account amministratore. Non serve rubare credenziali: basta indurre un admin già autenticato a far passare una richiesta che il plugin accetta come legittima.

Il punto critico è la persistenza. Un account admin creato in questo modo dà controllo completo del sito anche dopo la chiusura della sessione del browser da cui è partita l’azione. La falla colpisce quindi chi affida la gestione del sito a interazioni amministrative via browser e a plugin di terze parti.

Per chi usa Elementor, il rischio non finisce con la sola rotazione della password dell’admin iniziale. Se l’account creato dall’attaccante resta presente, resta anche il punto di rientro.

Cronologia

Fonti

2 fonti che coprono questa storia

Part of the PlainSec briefing for 2026-09-26

Editions

Storie correlate