В плагине Elementor Website Builder для WordPress обнаружена уязвимость типа CSRF (межсайтовая подделка запроса), которая, по данным компании Patchstack, позволяет неаутентифицированному атакующему создать учётную запись администратора на целевом сайте — для этого достаточно, чтобы авторизованный администратор перешёл по специально сформированной ссылке. Затронуты версии 4.3.0 и 4.3.1 плагина. Согласно данным WordPress.org, Elementor установлен на более чем 10 миллионах сайтов. Исправление доступно в версии 4.3.2, выпущенной на этой неделе.
Техническая суть уязвимости
Как сообщается в анализе Patchstack, корень проблемы — в модуле Editor Events, который появился в Elementor начиная с версии 4.3.0. Этот модуль, по данным исследователей, отключает CSRF-защиту для REST API-запросов с cookie-аутентификацией каждый раз, когда в URI запроса встречается строка elementor/v1/events/.
Ключевой нюанс: URI запроса включает строку запроса (query string), которую формирует отправитель ссылки. Это означает, что атакующий может добавить триггерную строку как безобидный параметр к любому REST-запросу, тем самым отключив для него CSRF-проверку. В отчёте приводится пример запроса на создание администратора через стандартный маршрут WordPress /wp/v2/users с добавленным параметром &x=elementor/v1/events/.
Важно подчеркнуть: согласно Patchstack, обход распространяется не только на эндпоинты самого Elementor, но потенциально на всю поверхность REST API сайта — включая маршруты ядра WordPress и маршруты других установленных плагинов. Это существенно расширяет радиус поражения по сравнению с типичной уязвимостью в отдельном плагине. Однако следует отметить, что данное утверждение о расширенном радиусе поражения основано на единственном источнике и не было независимо подтверждено.
По данным того же отчёта, атака не требует JavaScript, отправки формы или контроля над веб-страницей — ссылка может быть обычным HTML-тегом <a>, встроенным в электронное письмо, сообщение в чате или комментарий. CVE-идентификатор уязвимости на момент публикации не присвоен. Версии Elementor до 4.3.0, как сообщается, не содержат модуля Editor Events и не подвержены данной проблеме.
Масштаб и оценка воздействия
Elementor — один из самых распространённых конструкторов страниц для WordPress. Подтверждённая цифра — более 10 миллионов активных установок. Уязвимость затрагивает узкий диапазон версий (4.3.0 и 4.3.1), однако именно эти версии были актуальными до выхода патча, что означает высокую вероятность их присутствия на значительном числе сайтов.
Наибольшему риску подвержены сайты, на которых администраторы активно работают в панели WordPress и могут перейти по ссылке из электронной почты или мессенджера, будучи авторизованными. Успешная эксплуатация даёт атакующему полный контроль над сайтом — от изменения контента до внедрения вредоносного кода и кражи данных пользователей.
Стоит отметить, что факты активной эксплуатации этой уязвимости в дикой природе на данный момент не зафиксированы. Официальная страница безопасности Elementor на GitHub не содержит опубликованных рекомендаций по безопасности, а специализированного бюллетеня от вендора обнаружить не удалось.
Рекомендации по защите
- Немедленно обновите Elementor до версии 4.3.2 — это основная и достаточная мера. Обновление доступно через стандартный механизм обновления плагинов WordPress.
- Проверьте текущую версию плагина на всех управляемых сайтах. Если установлена версия 4.3.0 или 4.3.1 — обновление является приоритетным.
- Проверьте список администраторов сайта на наличие неизвестных учётных записей, особенно если обновление было отложено.
- Проанализируйте журналы веб-сервера и WordPress: если описанный механизм атаки верен, следы эксплуатации могут проявляться в виде cookie-аутентифицированных REST-запросов, в URI или строке запроса которых содержится
elementor/v1/events/, — в особенности запросов к эндпоинту/wp/v2/usersна создание или изменение пользователей.
Уязвимости в плагинах WordPress остаются одним из ключевых векторов компрометации сайтов на этой платформе. Ранее мы уже писали о критической RCE-уязвимости в Forminator Forms и об атаке через принудительную установку тем. Случай с Elementor демонстрирует, как единственный модуль плагина, некорректно обрабатывающий проверку запросов, может поставить под угрозу весь сайт. Администраторам WordPress-сайтов с Elementor следует обновить плагин до версии 4.3.2 и провести аудит учётных записей администраторов — конкретно сейчас, не откладывая до планового обслуживания.