Умные речи подобны строкам, напечатанным курсивом (К. Прутков).

Уязвимость Elementor в WordPress позволяет злоумышленникам создавать учетные записи администраторов


Уязвимость Elementor в WordPress позволяет злоумышленникам создавать учетные записи администраторов

Уязвимость, связанная с подделкой межсайтовых запросов (CSRF), в плагине Elementor для WordPress может позволить злоумышленнику, не прошедшему аутентификацию, создавать учетные записи администраторов.

Злоумышленники могут воспользоваться этой уязвимостью, обманом заставив вошедшего в систему администратора открыть вредоносную ссылку, что приведет к выполнению действия REST API, разрешенного для его учетной записи.

При установке по умолчанию результатом является создание учетной записи администратора, находящейся под контролем злоумышленника.

Elementor Website Builder — популярный плагин для WordPress, который используется на 10 миллионах сайтов и позволяет пользователям создавать сайты с помощью интерфейса drag-and-drop.

Уязвимость CSRF пока не имеет идентификатора и затрагивает только версии 4.3.0 и 4.3.1. Согласно статистике WordPress.org, эти две версии используются на до 2 миллионах сайтов.

Компания Patchstack, специализирующаяся на кибербезопасности, сообщила об уязвимости команде Elementor 22 сентября, получив информацию от багхантера Saggre. Через два дня Elementor выпустила исправление в версии плагина 4.3.2.

Согласно анализу Patchstack, уязвимость, связанная с CSRF, возникает из-за того, что модуль Elementor «События редактора» проверяет необработанный URI запроса на наличие пути elementor/v1/events/ и обходит проверку nonce в REST WordPress, если эта строка присутствует.

Поскольку URI также содержит контролируемые злоумышленником параметры запроса, они могут добавлять путь к запросам, направленным на другие конечные точки REST, и обманом заставлять вошедших в систему пользователей выполнять их с имеющимися у них привилегиями.

По данным Patchstack, этой уязвимостью можно воспользоваться для проведения атаки в один клик против вошедшего в систему администратора с целью создания новой учетной записи администратора, контролируемой злоумышленником.

«Одна ссылка, открытая пользователем WordPress, вошедшим в систему, позволяет ему выполнить любое действие с REST API, доступное для его учетной записи», — поясняет Patchstack.

По данным компании, занимающейся кибербезопасностью, для атаки не требуется JavaScript, веб-страница, контролируемая злоумышленником, или отправленная форма. Ссылка может быть доставлена адресату по электронной почте, в сообщении чата или в комментарии на сайте.

В версиях Elementor до 4.3.0 нет уязвимого прокси-сервера Editor Events, но эти более старые версии подвержены другим недостаткам, некоторые из которых уже активно используются.

Пользователям плагина рекомендуется как можно скорее обновиться до версии Elementor 4.3.2, которая не позволяет злоумышленникам обходить защиту через строку запроса.

Редактор: AndreyEx

Если статья понравилась, поделитесь ей в социальных сетях

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

два × 3 =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала