Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Пропустот CSRF во Elementor им овозможува на напаѓачите да преземат контрола над веб-страниците откако администраторот ќе кликне на креиран линк

Се појавија детали за безбедносен пропуст со висока сериозност во WordPress-приклучокот Elementor Website Builder, кој би можел да биде злоупотребен од неавтентициран напаѓач за креирање лажни администраторски сметки и преземање контрола над веб-страницата.

Пропустот од типот Cross-Site Request Forgery (CSRF), на кој сè уште не му е доделен CVE идентификатор, има CVSS оцена од 8,8 од 10,0. Тој ги засега само верзиите 4.3.0 и 4.3.1 на приклучокот, кој е активен на повеќе од 10 милиони WordPress веб-страници. Статистиките од WordPress.org покажуваат дека само овие две погодени верзии биле инсталирани на повеќе од 2 милиони веб-страници.

„Еден линк, отворен од најавен WordPress корисник, го тера тој корисник да изврши која било REST API операција што неговата сметка има дозвола да ја изврши“, соопшти Patchstack. „Во стандардна инсталација, ако администратор кликне на линкот, тоа создава втора администраторска сметка за напаѓачот.“

Компанијата за WordPress безбедност соопшти дека нападот не зависи од некој предуслов, како што се JavaScript, испратена форма или веб-страница под контрола на напаѓачот. Линкот може дури да биде обичен anchor tag вметнат во е-пошта, порака во чет или коментар.

По одговорното пријавување на пропустот, проблемот е отстранет во верзијата 4.3.2, објавена претходно оваа недела. Безбедносниот истражувач кој го користи псевдонимот „Saggre“ е заслужен за откривањето и пријавувањето на пропустот.

Patchstack соопшти дека ранливоста потекнува од модулот Editor Events, кој ја прескокнува CSRF заштитата за REST API барања автентицирани преку колачиња секогаш кога буквалниот текст „elementor/v1/events/“ се појавува каде било во URI-то на барањето.

„Бидејќи URI-то на барањето ја вклучува и query string секцијата, а query string-от го пишува оној што го креира линкот, секое REST барање може да се изземе од таа заштита со додавање параметар што изгледа безопасно“, се додава во извештајот.

Заобиколувањето на заштитата се однесува на целата REST API површина на веб-страницата, вклучувајќи ги и рутите на WordPress јадрото, како и рутите на сите други инсталирани приклучоци. Напаѓачот би можел да ја злоупотреби оваа безбедносна дупка за да креира администраторска сметка преку „/wp/v2/users“, користејќи барање како следново –

Бидејќи верзиите на Elementor постари од 4.3.0 не го содржат Editor Events proxy модулот, тие не се засегнати од овој пропуст.

На корисниците на приклучокот им се препорачува да го инсталираат најновото ажурирање што е можно поскоро, со цел да се спречат потенцијални закани.

Извори:

  • The Hacker News – Elementor CSRF Flaw Lets Attackers Take Over Sites After Admin Clicks Crafted Link The Hacker News