Mastodon Mastodon Mastodon Mastodon

CSRF-уязвимость в Elementor позволяет создать администратора через один клик по ссылке

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

В плагине Elementor Website Builder для WordPress обнаружена уязвимость типа CSRF (межсайтовая подделка запроса), которая, по данным компании Patchstack, позволяет неаутентифицированному атакующему создать учётную запись администратора на целевом сайте — для этого достаточно, чтобы авторизованный администратор перешёл по специально сформированной ссылке. Затронуты версии 4.3.0 и 4.3.1 плагина. Согласно данным WordPress.org, Elementor установлен на более чем 10 миллионах сайтов. Исправление доступно в версии 4.3.2, выпущенной на этой неделе.

Техническая суть уязвимости

Как сообщается в анализе Patchstack, корень проблемы — в модуле Editor Events, который появился в Elementor начиная с версии 4.3.0. Этот модуль, по данным исследователей, отключает CSRF-защиту для REST API-запросов с cookie-аутентификацией каждый раз, когда в URI запроса встречается строка elementor/v1/events/.

Ключевой нюанс: URI запроса включает строку запроса (query string), которую формирует отправитель ссылки. Это означает, что атакующий может добавить триггерную строку как безобидный параметр к любому REST-запросу, тем самым отключив для него CSRF-проверку. В отчёте приводится пример запроса на создание администратора через стандартный маршрут WordPress /wp/v2/users с добавленным параметром &x=elementor/v1/events/.

Важно подчеркнуть: согласно Patchstack, обход распространяется не только на эндпоинты самого Elementor, но потенциально на всю поверхность REST API сайта — включая маршруты ядра WordPress и маршруты других установленных плагинов. Это существенно расширяет радиус поражения по сравнению с типичной уязвимостью в отдельном плагине. Однако следует отметить, что данное утверждение о расширенном радиусе поражения основано на единственном источнике и не было независимо подтверждено.

По данным того же отчёта, атака не требует JavaScript, отправки формы или контроля над веб-страницей — ссылка может быть обычным HTML-тегом <a>, встроенным в электронное письмо, сообщение в чате или комментарий. CVE-идентификатор уязвимости на момент публикации не присвоен. Версии Elementor до 4.3.0, как сообщается, не содержат модуля Editor Events и не подвержены данной проблеме.

Масштаб и оценка воздействия

Elementor — один из самых распространённых конструкторов страниц для WordPress. Подтверждённая цифра — более 10 миллионов активных установок. Уязвимость затрагивает узкий диапазон версий (4.3.0 и 4.3.1), однако именно эти версии были актуальными до выхода патча, что означает высокую вероятность их присутствия на значительном числе сайтов.

Наибольшему риску подвержены сайты, на которых администраторы активно работают в панели WordPress и могут перейти по ссылке из электронной почты или мессенджера, будучи авторизованными. Успешная эксплуатация даёт атакующему полный контроль над сайтом — от изменения контента до внедрения вредоносного кода и кражи данных пользователей.

Стоит отметить, что факты активной эксплуатации этой уязвимости в дикой природе на данный момент не зафиксированы. Официальная страница безопасности Elementor на GitHub не содержит опубликованных рекомендаций по безопасности, а специализированного бюллетеня от вендора обнаружить не удалось.

Рекомендации по защите

  • Немедленно обновите Elementor до версии 4.3.2 — это основная и достаточная мера. Обновление доступно через стандартный механизм обновления плагинов WordPress.
  • Проверьте текущую версию плагина на всех управляемых сайтах. Если установлена версия 4.3.0 или 4.3.1 — обновление является приоритетным.
  • Проверьте список администраторов сайта на наличие неизвестных учётных записей, особенно если обновление было отложено.
  • Проанализируйте журналы веб-сервера и WordPress: если описанный механизм атаки верен, следы эксплуатации могут проявляться в виде cookie-аутентифицированных REST-запросов, в URI или строке запроса которых содержится elementor/v1/events/, — в особенности запросов к эндпоинту /wp/v2/users на создание или изменение пользователей.

Уязвимости в плагинах WordPress остаются одним из ключевых векторов компрометации сайтов на этой платформе. Ранее мы уже писали о критической RCE-уязвимости в Forminator Forms и об атаке через принудительную установку тем. Случай с Elementor демонстрирует, как единственный модуль плагина, некорректно обрабатывающий проверку запросов, может поставить под угрозу весь сайт. Администраторам WordPress-сайтов с Elementor следует обновить плагин до версии 4.3.2 и провести аудит учётных записей администраторов — конкретно сейчас, не откладывая до планового обслуживания.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.