Celah Elementor WordPress Memungkinkan Penyerang Membuat Akun Administrator

Pengguna WordPress yang menggunakan plugin Elementor Website Builder perlu segera memperbarui plugin mereka. Sebuah kerentanan Cross-Site Request Forgery (CSRF) memungkinkan penyerang yang tidak terautentikasi memaksa administrator WordPress yang sedang login menjalankan aksi tertentu melalui REST API.
Dalam konfigurasi standar, eksploitasi dapat digunakan untuk membuat akun administrator baru yang dikendalikan oleh penyerang. Kondisi tersebut dapat memberikan akses penuh ke dashboard WordPress dan membuka peluang pengambilalihan situs.
Elementor merupakan salah satu plugin WordPress paling populer dan saat ini digunakan pada sekitar 10 juta situs. Kerentanan yang baru ditemukan secara khusus memengaruhi Elementor versi 4.3.0 dan 4.3.1, yang menurut statistik WordPress.org digunakan hingga sekitar 2 juta situs.
Elementor telah merilis perbaikan melalui versi 4.3.2.
Kerentanan Elementor Memanfaatkan CSRF
Kerentanan yang belum memiliki nomor CVE tersebut merupakan masalah pada mekanisme Cross-Site Request Forgery (CSRF).
Serangan CSRF memanfaatkan kondisi ketika korban sudah login ke sebuah layanan. Penyerang kemudian membuat korban mengakses tautan tertentu sehingga browser korban mengirimkan permintaan menggunakan sesi autentikasi yang masih aktif.
Dalam kasus Elementor, masalah tersebut memungkinkan permintaan REST API dijalankan menggunakan hak akses pengguna yang sedang login.
Artinya, penyerang tidak perlu memiliki username atau password administrator WordPress. Mereka hanya perlu membuat administrator yang sudah login membuka tautan yang telah dimanipulasi.
Pada instalasi Elementor dengan konfigurasi default, kondisi tersebut dapat berujung pada pembuatan akun administrator baru yang berada di bawah kendali penyerang.
Elementor 4.3.0 dan 4.3.1 yang Terdampak
Kerentanan ini hanya terdapat pada Elementor versi 4.3.0 dan 4.3.1.
Menurut data WordPress.org, kedua versi tersebut digunakan oleh hingga sekitar 2 juta situs WordPress.
Kerentanan ditemukan oleh bug hunter dengan nama “Saggre” dan kemudian diteruskan kepada perusahaan keamanan WordPress Patchstack.
Patchstack melaporkan masalah tersebut kepada tim Elementor pada 22 September 2026.
Hanya dua hari kemudian, Elementor merilis versi 4.3.2 yang memperbaiki kerentanan tersebut.
Pengguna yang masih menjalankan Elementor 4.3.0 atau 4.3.1 disarankan segera melakukan pembaruan.
Masalah Berasal dari Editor Events Module
Menurut analisis Patchstack, akar masalah berada pada Editor Events module milik Elementor.
Modul tersebut memeriksa URI request mentah untuk mencari string tertentu, yaitu:
elementor/v1/events/
Ketika string tersebut ditemukan, mekanisme pemeriksaan WordPress REST nonce dapat dilewati.
Nonce merupakan salah satu mekanisme yang digunakan WordPress untuk membantu mencegah permintaan REST API yang tidak sah. Dengan melewati validasi tersebut, request dapat diproses tanpa perlindungan CSRF yang seharusnya.
Masalah menjadi lebih serius karena URI yang diperiksa juga dapat mengandung parameter yang dikendalikan oleh penyerang.
Penyerang dapat menyisipkan path tertentu ke dalam request yang sebenarnya menargetkan REST endpoint lain. Akibatnya, korban dapat dipaksa menjalankan REST API menggunakan hak akses yang dimilikinya.
Serangan Dapat Dilakukan Hanya dengan Satu Tautan
Salah satu karakteristik penting dari kerentanan ini adalah kesederhanaan metode serangannya.
Menurut Patchstack, serangan dapat dilakukan hanya dengan membuat administrator WordPress membuka satu tautan berbahaya ketika administrator tersebut sedang login.
Penyerang tidak membutuhkan JavaScript, halaman web yang dikendalikan secara khusus, maupun form yang harus dikirimkan korban.
Tautan tersebut dapat dikirim melalui berbagai saluran komunikasi, misalnya email, pesan chat, atau bahkan komentar pada situs.
Ketika administrator membuka tautan tersebut, browser dapat mengirimkan request menggunakan sesi autentikasi WordPress yang sedang aktif.
Jika request berhasil dimanipulasi, REST API dapat menjalankan tindakan yang memang memiliki izin berdasarkan hak akses akun korban.
Penyerang Bisa Membuat Akun Administrator Baru
Dampak paling serius dari kerentanan ini adalah kemampuan untuk membuat akun administrator baru.
Dalam skenario serangan terhadap administrator WordPress, penyerang dapat memanfaatkan hak akses administrator korban untuk meminta WordPress membuat akun baru.
Akun tersebut kemudian dapat dikendalikan oleh penyerang.
Jika berhasil, penyerang tidak lagi bergantung pada sesi administrator korban. Mereka dapat menggunakan akun administrator baru untuk masuk ke dashboard dan melakukan berbagai perubahan pada situs.
Tergantung konfigurasi dan plugin yang terpasang, akses administrator juga dapat digunakan untuk mengubah konten, memasang plugin, memodifikasi konfigurasi, atau melakukan tindakan lain yang berpotensi menyebabkan kompromi lebih lanjut.
Karena itu, kerentanan CSRF yang pada dasarnya memerlukan interaksi korban dapat berkembang menjadi masalah keamanan serius ketika targetnya adalah akun administrator.
Versi Elementor Lama Juga Memiliki Risiko Keamanan
Meskipun kerentanan terbaru hanya memengaruhi Elementor 4.3.0 dan 4.3.1, pengguna versi yang lebih lama tidak seharusnya menganggap versi tersebut aman.
Elementor sebelum versi 4.3.0 memang tidak memiliki Editor Events proxy yang menjadi penyebab kerentanan CSRF terbaru. Namun, versi-versi lama memiliki kerentanan lain.
Beberapa kerentanan Elementor sebelumnya bahkan telah dikaitkan dengan aktivitas eksploitasi di dunia nyata.
Karena itu, solusi yang tepat bukan kembali ke versi Elementor sebelum 4.3.0, melainkan memperbarui plugin ke versi 4.3.2 atau yang lebih baru.
Administrator WordPress Perlu Memeriksa Akun Baru
Selain memperbarui Elementor, administrator situs yang sebelumnya menggunakan versi 4.3.0 atau 4.3.1 sebaiknya melakukan pemeriksaan tambahan.
Salah satu langkah penting adalah memeriksa daftar pengguna WordPress dan mencari akun administrator yang tidak dikenal.
Jika ditemukan akun administrator yang tidak pernah dibuat oleh pemilik situs, akun tersebut perlu segera dinonaktifkan atau dihapus setelah dilakukan pemeriksaan terhadap aktivitas terkait.
Administrator juga sebaiknya memeriksa log akses web, aktivitas login, perubahan file, pemasangan plugin atau theme, serta perubahan konfigurasi yang terjadi selama periode ketika versi Elementor yang rentan masih aktif.
Pemeriksaan tersebut penting terutama untuk situs yang memiliki banyak administrator atau editor, karena serangan bergantung pada kemampuan penyerang membuat korban yang sudah login membuka tautan berbahaya.
Segera Perbarui Elementor ke Versi 4.3.2
Elementor telah merilis versi 4.3.2 untuk mengatasi kerentanan tersebut. Perbaikan mencegah penyerang memanfaatkan query string untuk melakukan bypass terhadap mekanisme keamanan.
Pengguna WordPress sebaiknya memeriksa versi Elementor yang terpasang melalui dashboard WordPress dan melakukan update apabila masih menggunakan 4.3.0 atau 4.3.1.
Bagi administrator yang mengelola banyak situs, pembaruan juga perlu dilakukan pada seluruh instalasi yang menggunakan Elementor untuk memastikan tidak ada situs yang masih menjalankan versi rentan.
Setelah proses update selesai, pemeriksaan akun administrator dan log keamanan tetap disarankan, khususnya jika situs sebelumnya menjalankan Elementor versi yang terdampak.
Kerentanan ini menunjukkan bahwa plugin populer sekalipun dapat menjadi jalur serangan terhadap akun dengan hak akses tinggi. Dalam kasus Elementor, sebuah tautan sederhana yang dibuka oleh administrator dapat menyebabkan aksi REST API dijalankan menggunakan hak akses korban dan, pada kondisi tertentu, menghasilkan akun administrator baru yang dikendalikan penyerang.
Sumber: Patchstack dan Elementor








