Estamos cientes de um problema que pode afetar o serviço.

Falha no Elementor: vulnerabilidade expõe 2 milhões de sites WordPress a invasão

Por: Eduardo Carrega
25/09/2026
06:31h
Falha no Elementor: vulnerabilidade expõe 2 milhões de sites WordPress a invasão
Uma vulnerabilidade grave encontrada no Elementor Website Builder, plugin de construção de páginas para WordPress, permite que um único link, aberto por um usuário logado, seja usado para executar ações administrativas sem o conhecimento da vítima. Segundo a empresa de segurança Patchstack, se um administrador clicar nesse link, o invasor consegue criar uma nova conta…
RESUMIR COM:

Uma vulnerabilidade grave encontrada no Elementor Website Builder, plugin de construção de páginas para WordPress, permite que um único link, aberto por um usuário logado, seja usado para executar ações administrativas sem o conhecimento da vítima. Segundo a empresa de segurança Patchstack, se um administrador clicar nesse link, o invasor consegue criar uma nova conta de administrador para si mesmo. O plugin está ativo em mais de dez milhões de sites, o que torna o alcance potencial do problema bastante amplo.

A falha foi descoberta e reportada à Patchstack por um pesquisador identificado como Saggre. A empresa afirma já ter publicado regras de mitigação para proteger seus usuários contra tentativas de exploração da brecha.

O que é a vulnerabilidade encontrada no Elementor?

Trata-se de uma falha de Cross-Site Request Forgery (CSRF), que engana o navegador da vítima para que ele execute uma ação em nome dela, sem sua autorização. No caso do Elementor, o problema afeta especificamente as versões 4.3.0 e 4.3.1 do plugin.

Nessas duas versões, o Elementor desativa a única proteção que o núcleo do WordPress oferece contra CSRF em requisições autenticadas por cookie, sempre que a string “elementor/v1/events/” aparece em qualquer parte do endereço da requisição. Como esse endereço inclui a query string, que é escrita por quem monta o link, basta anexar um parâmetro aparentemente inofensivo para burlar a proteção.

Por que a falha passa despercebida nos sites afetados?

O trecho de código responsável pertence ao módulo Editor Events, usado pelo Elementor para telemetria do editor. Ele fica atrelado a um recurso experimental, mas de um jeito que a maioria dos administradores de site não percebe: o experimento é marcado como oculto, não aparecendo na tela de Experimentos do plugin, e vem ativado por padrão em qualquer site cuja primeira instalação do Elementor tenha sido a partir da versão 3.32.0.

Isso significa que uma instalação padrão das versões 4.3.0 ou 4.3.1, sem nenhuma configuração alterada e sem outros plugins envolvidos, já está vulnerável. Versões anteriores a 4.3.0 não trazem esse módulo de eventos e, por isso, não são afetadas.

Como o ataque funciona na prática?

O módulo registra duas rotas da API REST e tenta isentar suas próprias requisições da verificação de nonce, mecanismo que confirma se uma ação foi realmente solicitada pelo usuário. Para isso, ele intercepta o filtro “rest_authentication_errors” com prioridade máxima, antes mesmo de o WordPress identificar qual rota está sendo chamada.

Segundo a análise da Patchstack, o problema está em como essa verificação é feita: em vez de validar a rota corretamente, o código usa uma busca simples de texto (strpos) dentro de toda a URL da requisição, incluindo a query string, que é controlada por quem cria o link. Isso abre espaço para que qualquer requisição inclua um parâmetro qualquer contendo o trecho “elementor/v1/events/” e, com isso, escape da verificação de segurança, mesmo que a ação real seja completamente diferente, como criar um usuário administrador.

Além disso, o módulo retorna o valor “true” nesse filtro, o que informa ao WordPress que a autenticação já foi validada. Como esse retorno ocorre em prioridade zero, ele se sobrepõe a qualquer verificação posterior, inclusive à checagem de nonce feita pelo próprio núcleo do WordPress e a plugins de segurança que dependem do mesmo filtro.

É preciso clicar em algo suspeito para ser afetado?

Sim, mas o ataque não exige páginas maliciosas, scripts ou formulários ocultos. Segundo a Patchstack, o WordPress aceita um parâmetro chamado “_method” na própria URL, capaz de transformar uma simples navegação GET em uma requisição de escrita, como POST. Isso significa que todo o ataque pode ser embutido em um único link, funcionando como um endereço comum em um e-mail, uma mensagem de chat ou até um comentário.

Se a vítima estiver logada como administrador e clicar nesse link, o sistema entende que ela mesma autorizou a ação, já que a sessão está autenticada. O que falta, nesse caso, não é permissão, mas a prova de que a ação foi realmente pretendida pelo usuário.

O que os administradores de sites devem fazer?

A Patchstack informou que já disponibilizou regras de mitigação para proteger os sites de seus clientes contra tentativas de exploração dessa falha, sem necessidade de alteração de código. A empresa recomenda atenção redobrada a desenvolvedores web, desenvolvedores de plugins e empresas de hospedagem, que lidam diretamente com a segurança de instalações WordPress em grande escala.

Diante da gravidade da falha, classificada com pontuação 8.8 na escala CVSS, a orientação é que administradores de sites que utilizam o Elementor nas versões 4.3.0 ou 4.3.1 fiquem atentos a atualizações do plugin e adotem camadas adicionais de proteção enquanto uma correção definitiva não for amplamente aplicada.


Falha CSRF no Elementor, plugin usado em mais de 2 milhões de sites WordPress, permite criar administrador com apenas um clique em link.

Com informações de patchstack.com.

Compartilhe

Leia também

Visibilidade em IA: pesquisa com 9 milhões de prompts derruba mitos de SEO — confira os dados

Visibilidade em IA: pesquisa com 9 milhões de prompts derruba mitos de SEO — confira os dados

Pesquisa com 9 milhões de prompts revela o que realmente aumenta a visibilidade em IA e derruba mitos comuns sobre ...

Checklist de SEO: veja os passos essenciais para otimizar seu site

Veja um checklist de SEO com passos técnicos e de conteúdo para melhorar a visibilidade do site no Google e ...
Rank tracking em risco: Google trava rastreamento de SERPs e agentes de IA pioram a crise

Rank tracking em risco: Google trava rastreamento de SERPs e agentes de IA pioram a crise

Google dificulta o rank tracking e o avanço de agentes de IA ameaça ainda mais o rastreamento de rankings nas ...

Aviso de instabilidade temporária

*COMUNICADO IMPORTANTE SOBRE CONECTIVIDADE NESTA TARDE DE 25/05/2026 ✅*
Parte da rede nacional está apresentando instabilidades de acesso.
Há equipes em várias esferas já está atuando em conjunto com o data center responsável para identificar a causa e normalizar a conectividade o mais rápido possível.
O ambiente segue sendo monitorado em tempo real e novas atualizações serão disponibilizadas conforme houver avanço na análise.
Neste momento alguns VPS, Dedicados e Hospedagens compartilhadas estão com acesso limitado.

Orçamento

Pergunte a IA sobre a Plustag IA: