O vulnerabilitate gravă de tip cross-site request forgery (CSRF) descoperită în Elementor, unul dintre cele mai populare pluginuri de construire a site-urilor WordPress, folosit pe peste 10 milioane de site-uri, permite atacatorilor să își creeze singuri un cont de administrator cu drepturi depline — fără parolă, fără un lanț complex de exploatare, doar printr-un singur click al unui administrator autentificat.
Ce s-a întâmplat
Vulnerabilitatea, cotată cu un scor CVSS de 8,8 din 10 și care încă așteaptă alocarea unui identificator CVE, se află în modulul Editor Events al Elementor. Acest modul ar trebui să verifice un token de securitate (nonce) înainte de a executa orice cerere către API-ul REST. Cercetătorii au descoperit că această verificare este ocolită automat de fiecare dată când adresa completă a cererii — inclusiv șirul de interogare (query string) — conține, oriunde, textul „elementor/v1/events/”.
Pentru că atacatorii controlează conținutul șirului de interogare al oricărui link pe care îl trimit, pot adăuga acest text la o cerere îndreptată către o cu totul altă zonă a API-ului REST WordPress și pot ocoli astfel protecția CSRF pentru întregul site — nu doar pentru funcțiile proprii ale Elementor, ci și pentru rutele de bază ale WordPress și pentru API-urile oricărui alt plugin instalat.
În practică, asta înseamnă că un link capcană — trimis ca o simplă legătură text într-un e-mail, un mesaj de chat sau un comentariu pe blog, fără a fi nevoie de JavaScript sau alte trucuri — poate trimite, pe ascuns, o cerere care creează un cont nou de administrator în momentul în care un administrator autentificat deschide linkul. Din acel punct, atacatorul deține controlul site-ului.
Sunt afectate doar versiunile Elementor 4.3.0 și 4.3.1; versiunile anterioare nu au inclus niciodată componenta vulnerabilă Editor Events. Chiar și limitată la aceste două versiuni, datele de monitorizare arată că aproximativ două milioane de instalări active au fost expuse înainte ca o remediere să fie lansată în această săptămână, prin versiunea 4.3.2.
De ce contează
Vulnerabilitățile CSRF sunt adesea considerate cu impact redus, pentru că necesită o acțiune din partea victimei. Acest caz elimină acea scuză: „acțiunea” este un singur click pe ceea ce pare un link obișnuit, atacul funcționează la nivelul întregului API REST al site-ului, nu doar al unui formular, iar rezultatul este un cont nou de administrator — cel mai înalt nivel de privilegii din WordPress. Pentru agențiile și companiile care rulează Elementor pe site-uri de client, asta înseamnă o cale directă de la „cineva a dat click pe un link greșit” la preluarea completă a site-ului, injectarea de malware sau furtul de date.
Ce trebuie făcut
- Actualizați Elementor la versiunea 4.3.2 sau mai nouă imediat, pe fiecare site pe care este instalat — este singura remediere completă.
- Dacă nu puteți aplica actualizarea imediat, limitați numărul de conturi cu rol de administrator/publisher și fiți precauți cu linkurile primite prin e-mail sau chat cât timp site-ul nu este actualizat.
- Verificați lista de utilizatori WordPress pentru conturi de administrator pe care nu le recunoașteți, în special cele create în ultima săptămână.
- Luați în considerare o regulă de firewall pentru aplicații web (WAF) care blochează cererile către API-ul REST cu tipare neobișnuite în șirul de interogare, ca măsură temporară în timp ce actualizarea este aplicată pe toate site-urile.
- Mențineți activate actualizările automate ale pluginurilor acolo unde fluxul de lucru o permite — vulnerabilitățile CSRF și de autorizare din pluginuri populare precum acesta devin ținte pentru atacatori oportuniști la scurt timp după dezvăluire.
