Vulnerabilità · 2 ore fa
BleepingComputer segnala una CSRF nel plugin Elementor per WordPress che può far creare all’attaccante nuovi account amministratore. Non serve rubare credenziali: basta indurre un admin già autenticato a far passare una richiesta che il plugin accetta come legittima.
Il punto critico è la persistenza. Un account admin creato in questo modo dà controllo completo del sito anche dopo la chiusura della sessione del browser da cui è partita l’azione. La falla colpisce quindi chi affida la gestione del sito a interazioni amministrative via browser e a plugin di terze parti.
Per chi usa Elementor, il rischio non finisce con la sola rotazione della password dell’admin iniziale. Se l’account creato dall’attaccante resta presente, resta anche il punto di rientro.
2 fonti che coprono questa storia
Elementor CSRF Flaw Lets Attackers Take Over Sites After Admin Clicks Crafted Link
Elementor 4.3.0 and 4.3.1 contain a CSRF flaw that can create an admin account when a logged-in administrator opens a crafted link.
Elementor WordPress flaw lets attackers create admin accounts
A cross-site request forgery (CSRF) vulnerability in the Elementor plugin for WordPress could allow an unauthenticated attacker to create administrator accounts.
Part of the PlainSec briefing for 2026-09-26