CERTMIL

Centrul de Răspuns la Incidente de Securitate Cibernetică

Vulnerabilitatea pluginului Elementor identificată în WordPress

Sursă: https://www.bleepingcomputer.com

O vulnerabilitate de tip cross-site request forgery (CSRF) din pluginul Elementor pentru WordPress ar putea permite unui atacator neautentificat să creeze conturi de administrator.

Persoanele rău intenționate pot exploata această vulnerabilitate determinând un administrator conectat să acceseze un link malițios, ceea ce determină sesiunea autentificată a utilizatorului să efectueze o acțiune API REST permisă de contul acestuia.

În cazul instalărilor implicite, rezultatul este crearea unui cont de administrator aflat sub controlul atacatorului.

Elementor Website Builder este un plugin popular pentru WordPress, utilizat pe 10 milioane de site-uri web, care le permite utilizatorilor să creeze site-uri web folosind o interfață de tip drag-and-drop.

Vulnerabilitatea CSRF nu a primit încă un identificator și afectează doar versiunile 4.3.0 și 4.3.1.

Elementor a lansat o remediere, în versiunea 4.3.2 a pluginului.

Conform analizei efectuate de specialiști, vulnerabilitatea CSRF este cauzată de modulul Editor Events al Elementor, care verifică URI-ul cererii brute pentru calea elementor/v1/events/ și ocolește validarea nonce-ului REST al WordPress atunci când acel șir de caractere este prezent.

Deoarece URI-ul conține, de asemenea, parametri de interogare controlați de atacatori, aceștia pot adăuga calea la cererile care vizează alte endpoint-uri REST și pot induce în eroare utilizatorii autentificați să le execute folosind privilegiile lor existente.

Specialiștii afirmă că vulnerabilitatea poate fi exploatată în atacuri de tip one-click împotriva unui administrator autentificat, pentru a crea un nou cont de administrator controlat de atacator.

Specialiștii precizează că atacul nu necesită JavaScript, o pagină web controlată de atacator sau un formular completat, iar link-ul poate fi transmis utilizatorului prin e-mail, printr-un mesaj de chat sau printr-un comentariu pe site.

Versiunile Elementor anterioare versiunii 4.3.0 nu conțin proxy-ul Editor Events afectat, dar acele versiuni mai vechi sunt vulnerabile la alte vulnerabilități, dintre care unele sunt deja exploatate în mod activ.

Utilizatorilor pluginului li se recomandă să actualizeze cât mai curând posibil la versiunea 4.3.2 a Elementor, care împiedică atacatorii să declanșeze ocolirea prin șirul de interogare.

Sursă: https://www.bleepingcomputer.com/news/security/elementor-wordpress-flaw-lets-attackers-create-admin-accounts/

© Ministerul Apărării Naţionale | Site realizat de Agenția de Apărare Cibernetică |
login