Jika situs WordPress Anda memakai plugin Elementor dan sempat berjalan di versi 4.3.0 atau 4.3.1 pekan ini, ada satu pekerjaan rumah yang jangan ditunda: memperbarui plugin ke versi 4.3.2. Sebuah celah keamanan berisiko tinggi ditemukan di dua versi tersebut. Cukup satu klik dari administrator yang sedang login pada tautan jebakan, penyerang bisa membuat akun administrator baru di situs Anda — tanpa perlu menebak kata sandi atau menembus halaman login.
Celah apa ini dan siapa yang terdampak?
Celah ini terdaftar sebagai CVE-2026-62062, tergolong kerentanan Cross-Site Request Forgery (CSRF) dengan skor CVSS 8.8 dari 10 alias kategori High. Penyerang tidak membutuhkan akun, tetapi butuh korban: seorang pengguna — idealnya administrator — yang sedang login lalu membuka tautan buatan penyerang. Menurut analisis Patchstack, akar masalahnya ada di modul baru bernama Editor Events yang hadir sejak Elementor 4.3.0 dirilis 22 September 2026.
- Versi rentan: Elementor Website Builder (plugin gratis) versi 4.3.0 dan 4.3.1.
- Sudah diperbaiki: Elementor 4.3.2, dirilis 24 September 2026, dan kini menjadi versi terbaru di WordPress.org.
- Skala: Elementor aktif di lebih dari 10 juta situs WordPress; khusus dua versi terdampak, tercatat terpasang di lebih dari 2 juta situs.
- Elementor Pro: pengguna Pro ikut terdampak selama versi plugin gratisnya masih 4.3.0 atau 4.3.1 — versi plugin gratis inilah yang menentukan.
- Versi lama: rilis di bawah 4.3.0 tidak memiliki modul penyebab masalah ini, tetapi tetap perlu rutin diperbarui demi perbaikan keamanan lain.
Celah ini ditemukan peneliti keamanan dengan alias Saggre dan dilaporkan lewat Patchstack pada 22 September 2026. Elementor merilis perbaikan hanya dua hari kemudian, dan hingga pemberitaan 25 September 2026 belum ada laporan eksploitasi aktif di lapangan.
Kenapa satu klik saja cukup berbahaya?
WordPress sebenarnya melindungi REST API dari permintaan palsu menggunakan token nonce: permintaan yang membawa cookie login tetapi tanpa nonce yang valid akan dianggap belum login. Modul Editor Events di Elementor 4.3.0 mencoba mengecualikan endpoint telemetrinya sendiri dari pemeriksaan itu, tetapi caranya salah: kode hanya mencari teks "elementor/v1/events/" di alamat request mentah — termasuk bagian query string, yang bisa ditulis oleh siapa saja yang menyusun tautan.
Akibatnya, penyerang cukup menambahkan parameter berisi teks tersebut pada permintaan apa pun agar lolos dari pemeriksaan nonce. Efeknya berlaku untuk seluruh REST API situs: rute inti WordPress maupun rute plugin lain. Serangan tidak membutuhkan JavaScript, formulir, atau situs milik penyerang — cukup tautan biasa yang dikirim lewat email, chat, atau komentar. Begitu administrator yang sedang login mengkliknya, permintaan berjalan dengan hak akses administrator tersebut. Skenario paling langsung: penyerang membuat akun administrator baru melalui endpoint /wp-json/wp/v2/users, lalu masuk dan mengambil alih situs.
Langkah perbaikan yang perlu segera dilakukan
- Perbarui Elementor ke versi 4.3.2 atau lebih baru. Dari dasbor WordPress, buka menu Plugins, cari Elementor, lalu klik Update. Lewat terminal dengan WP-CLI, jalankan wp plugin update elementor dan pastikan hasilnya dengan wp plugin get elementor --field=version. Ambil backup terlebih dahulu sebelum update, sebagaimana mestinya untuk situs produksi.
- Periksa akun administrator. Buka menu Users dan filter role Administrator, lalu curigai akun yang terdaftar pada atau setelah 22 September 2026. Lewat WP-CLI: wp user list --role=administrator --fields=ID,user_login,user_email,user_registered. Akun baru yang tidak Anda kenali sebaiknya dianggap berbahaya sampai terbukti aman.
- Jika menemukan akun asing, anggap situs sudah ditembus: hapus akun tersebut, ganti semua kata sandi administrator, paksa semua sesi keluar, perbarui security keys di wp-config.php, dan ganti kunci API yang pernah dibuat.
- Periksa log server atau proxy. Pola serangan ini mudah dikenali: permintaan yang memuat teks "elementor/v1/events/" sekaligus "_method=POST".
- Bila ada indikasi kuat situs sudah diambil alih: memulihkan backup bersih (sebelum 22 September 2026) lalu langsung memperbarui Elementor biasanya lebih cepat dan lebih aman daripada membersihkan situs secara manual.
Sementara belum sempat memperbarui
- Jangan membuka tautan tak dikenal saat sedang login sebagai administrator. Gunakan jendela penyamaran atau akun berhak akses lebih rendah untuk membaca email dan memoderasi komentar.
- Selalu keluar (logout) dari wp-admin setelah selesai bekerja agar tidak ada sesi aktif yang bisa disalahgunakan.
- Menonaktifkan Elementor sementara bisa jadi pilihan darurat, tetapi halaman yang dibangun dengan Elementor tidak akan tampil dengan benar. Jadikan ini langkah terakhir, bukan solusi tetap.
Catatan penting
Changelog resmi versi 4.3.2 hanya menuliskan catatan umum soal peningkatan keamanan kode tanpa menyebut CSRF secara eksplisit — jadi jangan menunda pembaruan hanya karena catatan rilisnya terlihat biasa. Jangan pula tertukar dengan CVE-2026-87902, celah WordPress inti yang sempat ramai dan sudah pernah dibahas di blog ini; keduanya adalah masalah yang berbeda.
Bagi pengelola situs instansi, desa, sekolah, maupun UMKM, kasus ini menegaskan satu hal: pembaruan plugin bukan sekadar formalitas. Luangkan beberapa menit setelah update untuk memeriksa daftar administrator, persis seperti langkah di atas — dan pastikan rutinitas update berjalan, termasuk pada situs yang perawatannya dititipkan ke pihak lain.
Sumber: The Hacker News — Elementor CSRF Flaw Lets Attackers Take Over Sites After Admin Clicks Crafted Link; Patchstack Vulnerability Database — CVE-2026-62062; NVD — CVE-2026-62062; MagicWP — penjelasan teknis dan langkah perbaikan.
