Radar AI Avatar Transparent

פגיעות ב-Elementor מאפשרת השתלטות על חשבון מנהל בוורדפרס בלחיצת קישור

בתוסף בונה האתרים Elementor, המותקן בכשני מיליון אתרי WordPress, נמצאה פגיעות מסוג CSRF שמאפשרת לתוקף לגרום למשתמש מחובר לבצע פעולות ניהוליות — כולל יצירת חשבון מנהל חדש — רק על ידי לחיצה על קישור אחד, בלי כל אינטראקציה נוספת. הפגיעות תוקנה תוך יומיים מרגע הדיווח, וטרם דווח על ניצול בפועל.

איור המחשה למנעול שבור לצד ממשק אתר
מזהה טרם הוקצה מספר CVE
מוצר וגרסאות מושפעות תוסף Elementor Website Builder לוורדפרס, גרסאות 4.3.0 ו-4.3.1
חומרה (CVSS) לא פורסם ציון רשמי
מנוצל בפועל לא דווח על ניצול נכון לפרסום
סטטוס תיקון תוקן בגרסה 4.3.2

מה קרה

הפגם יושב במודול Editor Events של Elementor: המנגנון בודק את כתובת הבקשה הגולמית לנוכחות המחרוזת elementor/v1/events/, ואם היא קיימת — מדלג על אימות ה-nonce הרגיל של ה-REST API בוורדפרס. תוקף יכול לצרף את המחרוזת הזו לבקשה שמכוונת בפועל לנקודת קצה אחרת לגמרי, ולעקוף כך את ההגנה מפני זיוף בקשות. התוצאה: קישור יחיד שנשלח למשתמש מחובר — למשל מנהל אתר — יכול לגרום לו לבצע כל פעולה שהוא מורשה לבצע דרך ה-API, כולל יצירת חשבון מנהל חדש עבור התוקף, בלי טופס, בלי קוד JavaScript ובלי אזהרה נראית לעין.

הפגיעות דווחה לחברה ב-22 בספטמבר ותוקנה כעבור יומיים בגרסה 4.3.2, שמונעת את העקיפה גם כשהמחרוזת מגיעה כפרמטר בשורת השאילתה. קצב התיקון המהיר מרמז על תהליך גילוי אחראי מסודר, אך היקף ההתקנות של התוסף הופך כל יום איחור בעדכון למשמעותי.

נקודות לשים לב

  • עדכנו את Elementor לגרסה 4.3.2 ומעלה מיד — אין דרך לחסום את הפגיעות מלבד עדכון, מכיוון שהיא פגם בלוגיקת האימות של התוסף עצמו.
  • הפגיעות דורשת שמנהל או משתמש בעל הרשאות מחובר ילחץ על קישור זדוני, ולכן חנכו את הצוות שלכם לא ללחוץ על קישורים לא מוכרים בזמן שהם מחוברים לפאנל הניהול של האתר.
  • אם מתגלה חשבון מנהל חדש שלא נוצר על ידכם ביודעין, יש לחשוד בניצול הפגיעות ולבדוק את יומני הפעילות של האתר סביב מועד היצירה.
  • אין עדיין CVE רשמי או ציון חומרה — עקבו אחרי עדכוני Elementor למקרה שיתפרסמו פרטים נוספים על היקף הניצול.
  • גרסאות Elementor שקדמו ל-4.3.0 אינן מוזכרות כפגיעות לפי הדיווח הנוכחי, כך שאתרים שטרם עדכנו לגרסת 4.3 אינם חשופים לבעיה הספציפית הזו.

מקורות: BleepingComputer

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-