Voltar
Falha no Elementor WordPress permite a invasores criar contas de administrador

Alerta Crítico: Falha no Plugin Elementor do WordPress Permite Criação de Contas de Administrador Maliciosas

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade de Cross-Site Request Forgery (CSRF) detectada no plugin Elementor, presente nas versões 4.3.0 e 4.3.1, expõe uma falha crítica na segurança de milhões de sites WordPress. O problema reside no módulo Editor Events do Elementor, que burla a validação REST nonce padrão do WordPress. Essa brecha permite que um atacante manipule requisições à REST API, utilizando a sessão autenticada de um administrador legítimo, sem o conhecimento dele.

A exploração da falha é um ataque de "um clique": basta que um administrador logado acesse um link malicioso. Este link, por sua vez, dispara a requisição forjada que cria uma nova conta de administrador controlada pelo atacante, concedendo acesso total ao site. A Patchstack, responsável pela divulgação, enfatiza a simplicidade do ataque, que não exige JavaScript ou uma página web elaborada, podendo ser entregue por e-mail ou mensagem.

Por que isso importa

Esta falha é alarmante pela sua facilidade de exploração e pelo impacto direto: a total tomada de controle de um site WordPress. Milhões de instalações são potencialmente vulneráveis, pois o Elementor é um dos plugins mais populares do ecossistema. Administradores precisam agir rápido, atualizando para a versão 4.3.2 para impedir que cibercriminosos explorem a brecha e criem acessos privilegiados em seus sistemas.

O incidente reforça a necessidade de vigilância constante sobre plugins, que frequentemente são o vetor de entrada para ataques. Ele ecoa outras vulnerabilidades de "um clique" que o CEVIU News tem reportado, como a falha Click2Shell no WordPress em setembro de 2026, mostrando que administradores ainda são um alvo chave para comprometer sistemas.

Linha do tempo

  1. Hackers Exploram Falha de Bypass de Autenticação no Plugin Burst Statistics do WordPress.

  2. Alerta Crítico: Falha de RCE Pré-Autenticação no WordPress Core Ameaça Milhões de Sites.

  3. Vulnerabilidade Crítica no WordPress Permite RCE e Criação de Admin Via Injeção SQL.

  4. Ataques de Bypass de Autenticação em Massa Miram Sites WordPress Usando Falhas Críticas em Plugin miniOrange.

  5. Alerta Crítico no WordPress: Falha Click2Shell Permite Execução Remota de Código com Um Clique Administrativo.

  6. Alerta Crítico: Falha no Plugin Elementor do WordPress Permite Criação de Contas de Administrador Maliciosas.

Perguntas frequentes

O que é uma vulnerabilidade CSRF e como ela afeta o Elementor?

CSRF, ou Cross-Site Request Forgery, engana o navegador de um usuário autenticado para que ele execute ações indesejadas em um site. No Elementor, a falha permite que um atacante force um administrador logado a criar uma nova conta de administrador sob o controle do atacante, sem o consentimento do usuário.

Como um atacante pode explorar essa vulnerabilidade no Elementor?

Um atacante só precisa que um administrador logado clique em um link malicioso. Esse link usa a sessão ativa do administrador para enviar uma requisição forjada à REST API do WordPress, burlando a validação de segurança e criando uma nova conta de administrador para o invasor.

Quais versões do plugin Elementor são afetadas e qual a solução?

As versões 4.3.0 e 4.3.1 do Elementor Website Builder são as vulneráveis. A solução é uma atualização imediata para a versão 4.3.2, que corrige o bypass na validação REST nonce e impede a exploração da falha. Atualizar é crucial para a segurança do seu site.

Essa falha é parecida com outras vulnerabilidades recentes no WordPress?

Sim, a vulnerabilidade do Elementor tem semelhanças com outras falhas recentes. Por exemplo, a "Falha Click2Shell" noticiada pelo CEVIU News em 22 de setembro de 2026 também dependia de um clique de administrador para Execução Remota de Código, mostrando um padrão de ataques que buscam explorar a interação de usuários privilegiados.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
29 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser