Nyilvánosságra hozták egy súlyos biztonsági hibát az Elementor Website Builder WordPress-bővítményben, amelyet hitelesítetlen támadók is kihasználhatnak arra, hogy hamis adminisztrátori fiókokat hozzanak létre, és átvegyék egy weboldal irányítását.
A cross-site request forgery (CSRF) sebezhetőséghez még nem rendeltek CVE-azonosítót, a CVSS pontszáma 8,8 a 10-ből. Csak a bővítmény 4.3.0 és 4.3.1 verzióit érinti, miközben az Elementor több mint 10 millió WordPress-oldalon aktív. A WordPress.org statisztikái szerint a két érintett verziót önmagában is több mint 2 millió webhelyre telepítették.
„Egyetlen link, amelyet egy bejelentkezett WordPress-felhasználó megnyit, elég ahhoz, hogy a fiókja által engedélyezett bármely REST API műveletet végrehajtsa” – közölte a Patchstack közleményében. „Egy alapértelmezett telepítésen, ha egy adminisztrátor rákattint a linkre, a támadó számára létrejön egy második adminisztrátori fiók.”
A WordPressre szakosodott biztonsági cég szerint a támadás nem igényel semmilyen előfeltételt, például JavaScriptet, űrlapbeküldést vagy a támadó által irányított weboldalt. A link lehet egy egyszerű hivatkozás is, amelyet e-mailbe, chatüzenetbe vagy hozzászólásba ágyaznak.
A felelős bejelentést követően a problémát a héten megjelent 4.3.2-es verzióban javították. A hibát egy „Saggre” álnéven ismert biztonsági kutató fedezte fel és jelentette.
A Patchstack szerint a sebezhetőség oka, hogy az Editor Events modul kihagyja a CSRF-védelmet a sütialapú REST API kéréseknél, valahányszor az „elementor/v1/events/” szöveg bárhol megjelenik a kérés URI-jában.
„Mivel a kérés URI-ja tartalmazza a query stringet is, és a query stringet az írja, aki a linket összeállítja, bármely REST kérés ki tudja kapcsolni ezt a védelmet azzal, hogy hozzáfűz egy ártalmatlannak tűnő paramétert” – tették hozzá.
A megkerülés a webhely teljes REST API felületére vonatkozik, beleértve a WordPress core útvonalait és az összes többi telepített bővítmény útvonalait is. Egy támadó ezt a kiskaput kihasználva például a „/wp/v2/users” útvonalon keresztül adminisztrátori fiókot hozhat létre az alábbihoz hasonló kéréssel:
https://example.com/wp-json/wp/v2/users
?_method=POST
&username=csrfadmin
&email=csrfadmin%40example.test
&password=...
&roles%5B%5D=administrator
&x=elementor/v1/events/
Mivel a 4.3.0 előtti Elementor-kiadások nem tartalmazzák az Editor Events proxy-t, ezeket nem érinti a hiba. Az Elementor felhasználóinak azt javasolják, hogy minél előbb telepítsék a legújabb frissítést, hogy csökkentsék a támadás kockázatát.

