Elementor CSRF-sebezhetőség: egyetlen kattintással átvehetik a támadók a weboldalak irányítását

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Nyilvánosságra hozták egy súlyos biztonsági hibát az Elementor Website Builder WordPress-bővítményben, amelyet hitelesítetlen támadók is kihasználhatnak arra, hogy hamis adminisztrátori fiókokat hozzanak létre, és átvegyék egy weboldal irányítását.

A cross-site request forgery (CSRF) sebezhetőséghez még nem rendeltek CVE-azonosítót, a CVSS pontszáma 8,8 a 10-ből. Csak a bővítmény 4.3.0 és 4.3.1 verzióit érinti, miközben az Elementor több mint 10 millió WordPress-oldalon aktív. A WordPress.org statisztikái szerint a két érintett verziót önmagában is több mint 2 millió webhelyre telepítették.

„Egyetlen link, amelyet egy bejelentkezett WordPress-felhasználó megnyit, elég ahhoz, hogy a fiókja által engedélyezett bármely REST API műveletet végrehajtsa” – közölte a Patchstack közleményében. „Egy alapértelmezett telepítésen, ha egy adminisztrátor rákattint a linkre, a támadó számára létrejön egy második adminisztrátori fiók.”

A WordPressre szakosodott biztonsági cég szerint a támadás nem igényel semmilyen előfeltételt, például JavaScriptet, űrlapbeküldést vagy a támadó által irányított weboldalt. A link lehet egy egyszerű hivatkozás is, amelyet e-mailbe, chatüzenetbe vagy hozzászólásba ágyaznak.

A felelős bejelentést követően a problémát a héten megjelent 4.3.2-es verzióban javították. A hibát egy „Saggre” álnéven ismert biztonsági kutató fedezte fel és jelentette.

A Patchstack szerint a sebezhetőség oka, hogy az Editor Events modul kihagyja a CSRF-védelmet a sütialapú REST API kéréseknél, valahányszor az „elementor/v1/events/” szöveg bárhol megjelenik a kérés URI-jában.

„Mivel a kérés URI-ja tartalmazza a query stringet is, és a query stringet az írja, aki a linket összeállítja, bármely REST kérés ki tudja kapcsolni ezt a védelmet azzal, hogy hozzáfűz egy ártalmatlannak tűnő paramétert” – tették hozzá.

A megkerülés a webhely teljes REST API felületére vonatkozik, beleértve a WordPress core útvonalait és az összes többi telepített bővítmény útvonalait is. Egy támadó ezt a kiskaput kihasználva például a „/wp/v2/users” útvonalon keresztül adminisztrátori fiókot hozhat létre az alábbihoz hasonló kéréssel:

https://example.com/wp-json/wp/v2/users

?_method=POST

&username=csrfadmin

&email=csrfadmin%40example.test

&password=...

&roles%5B%5D=administrator

&x=elementor/v1/events/

Mivel a 4.3.0 előtti Elementor-kiadások nem tartalmazzák az Editor Events proxy-t, ezeket nem érinti a hiba. Az Elementor felhasználóinak azt javasolják, hogy minél előbb telepítsék a legújabb frissítést, hogy csökkentsék a támadás kockázatát.