חזרה
פרצת CSRF באלמנטור מאפשרת להשתלט על אתרים לאחר שאדמין פותח קישור
SiTech AI Team2 წთ. საკითხავი

פרצת CSRF באלמנטור מאפשרת להשתלט על אתרים לאחר שאדמין פותח קישור

פרצת CSRF בחומרה גבוהה בתוסף Elementor לגרסאות 4.3.0 ו-4.3.1, בציון CVSS 8.8, מאפשרת לתוקף לא מאומת ליצור חשבון מנהל זדוני ברגע שמנהל אתר מחובר פותח קישור שהוכן במיוחד.

בתוסף Elementor Website Builder לוורדפרס התגלתה פרצת CSRF בחומרה גבוהה, שמאפשרת לתוקף לא מאומת ליצור חשבונות מנהל זדוניים ולהשתלט על האתר. את הפרצה תיארה חברת האבטחה Patchstack; ציון ה-CVSS שלה הוא 8.8 מתוך 10, ומזהה CVE טרם הוקצה לה.

רק גרסאות 4.3.0 ו-4.3.1 פגיעות. התוסף פעיל ביותר מ-10 מיליון אתרי WordPress, ולפי הנתונים של WordPress.org, שתי הגרסאות הפגיעות לבדן מותקנות ביותר מ-2 מיליון אתרים.

כיצד עוקפים את ההגנה

לפי Patchstack, הבעיה נמצאת במודול Editor Events. עבור בקשות REST API המאומתות באמצעות cookie, המודול מדלג על הגנת CSRF בכל פעם שהמחרוזת המדויקת "elementor/v1/events/" מופיעה במקום כלשהו ב-URI של הבקשה. מכיוון שה-URI כולל את חלק הפרמטרים, ואותו כותב מי שמרכיב את הקישור, כל בקשת REST יכולה לבטל לעצמה את ההגנה על ידי הוספת פרמטר תמים למראה.

מכיוון שהבדיקה מתאימה בכל מקום בכתובת, העקיפה חלה על כל משטח ה-REST API של האתר: גם על נתיבי הליבה של WordPress וגם על נתיבים שרשמו שאר התוספים המותקנים.

קישור אחד, מנהל חדש

"קישור אחד, שנפתח על ידי משתמש WordPress מחובר, גורם לאותו משתמש לבצע כל פעולת REST API שהחשבון שלו רשאי לבצע", מסרה Patchstack. "בהתקנה סטנדרטית, מנהל שלוחץ על הקישור יוצר עבור התוקף חשבון מנהל שני".

לדברי החברה, המתקפה אינה דורשת את התנאים המוקדמים הרגילים: לא JavaScript, לא טופס שנשלח ולא דף בשליטת התוקף. הקישור יכול להיות תג anchor פשוט בתוך דואר אלקטרוני, הודעת צ'אט או תגובה. בהתקנה סטנדרטית, די בבקשה לכתובת /wp-json/wp/v2/users עם ציון התפקיד administrator כדי ליצור את חשבון המנהל הנוסף.

תוקן בגרסה 4.3.2

הבעיה תוקנה ב-Elementor 4.3.2, שיצאה השבוע לאחר חשיפה אחראית. גרסאות שלפני 4.3.0 אינן כוללות את פרוקסי Editor Events, ולכן אינן פגיעות. חוקר המכונה "Saggre" מזוכה בגילוי ובדיווח על הבאג. למשתמשי התוסף מומלץ להתקין את העדכון בהקדם.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.