Im WordPress-Plugin Elementor Website Builder wurde eine Schwachstelle vom Typ CSRF (websiteübergreifende Anforderungsfälschung) entdeckt, die nach Angaben des Unternehmens Patchstack einem nicht authentifizierten Angreifer erlaubt, auf der Zielseite ein Administratorkonto anzulegen – dafür reicht es aus, dass ein angemeldeter Administrator einem speziell präparierten Link folgt. Betroffen sind die Plugin-Versionen 4.3.0 und 4.3.1. Laut Angaben von WordPress.org ist Elementor auf mehr als 10 Millionen Websites installiert. Der Patch ist in Version 4.3.2 verfügbar, die in dieser Woche veröffentlicht wurde.
Technischer Kern der Schwachstelle
Wie in der Analyse von Patchstack berichtet wird, liegt die Ursache des Problems im Modul Editor Events, das mit Elementor ab Version 4.3.0 eingeführt wurde. Dieses Modul deaktiviert nach Angaben der Forscher den CSRF-Schutz für REST-API-Anfragen mit Cookie-Authentifizierung jedes Mal, wenn im Request-URI die Zeichenfolge elementor/v1/events/ vorkommt.
Ein entscheidender Punkt: Der Request-URI enthält die Query-String, die vom Absender des Links festgelegt wird. Das bedeutet, dass ein Angreifer die auslösende Zeichenfolge als harmlosen Parameter an jeden REST-Request anhängen kann und dadurch die CSRF-Prüfung für diesen Request deaktiviert. Im Bericht wird als Beispiel eine Anfrage zum Anlegen eines Administrators über die Standard-Route von WordPress /wp/v2/users mit dem zusätzlichen Parameter &x=elementor/v1/events/ aufgeführt.
Hervorzuheben ist: Nach Angaben von Patchstack betrifft dieser Umgehungsmechanismus nicht nur die Endpunkte von Elementor selbst, sondern potenziell die gesamte REST-API-Fläche der Website – einschließlich der Routen des WordPress-Kerns und der Routen anderer installierter Plugins. Das vergrößert den Angriffsraum erheblich im Vergleich zu einer typischen Schwachstelle in einem einzelnen Plugin. Es sollte jedoch beachtet werden, dass diese Aussage über den erweiterten Angriffsraum nur auf einer einzigen Quelle beruht und bislang nicht unabhängig bestätigt wurde.
Demselben Bericht zufolge erfordert der Angriff weder JavaScript, noch das Absenden eines Formulars oder die Kontrolle über eine Webseite – der Link kann ein gewöhnlicher HTML-Tag <a> sein, eingebettet in eine E-Mail, eine Chat-Nachricht oder einen Kommentar. Der Schwachstelle ist zum Zeitpunkt der Veröffentlichung noch kein CVE-Bezeichner zugewiesen. Elementor-Versionen vor 4.3.0 enthalten den Angaben zufolge das Modul Editor Events nicht und sind von diesem Problem nicht betroffen.
Umfang und Bewertung der Auswirkungen
Elementor ist einer der am weitesten verbreiteten Page-Builder für WordPress. Bestätigt sind mehr als 10 Millionen aktive Installationen. Die Schwachstelle betrifft einen engen Versionsbereich (4.3.0 und 4.3.1), doch gerade diese Versionen waren bis zur Veröffentlichung des Patches aktuell, was eine hohe Wahrscheinlichkeit ihres Einsatzes auf einer beträchtlichen Zahl von Websites bedeutet.
Am stärksten gefährdet sind Websites, auf denen Administratoren aktiv im WordPress-Dashboard arbeiten und in angemeldetem Zustand einem Link aus einer E-Mail oder einem Messenger folgen könnten. Eine erfolgreiche Ausnutzung verschafft dem Angreifer die vollständige Kontrolle über die Website – von der Veränderung von Inhalten bis zur Einschleusung bösartigen Codes und zum Diebstahl von Nutzerdaten.
Es ist anzumerken, dass bislang keine Fälle einer aktiven Ausnutzung dieser Schwachstelle in freier Wildbahn dokumentiert wurden. Die offizielle Sicherheitsseite von Elementor auf GitHub enthält derzeit keine veröffentlichten Sicherheitshinweise, und ein spezielles Bulletin des Herstellers ließ sich nicht finden.
Empfehlungen zum Schutz
- Aktualisieren Sie Elementor umgehend auf Version 4.3.2 – dies ist die zentrale und ausreichende Maßnahme. Das Update ist über den Standardmechanismus zur Aktualisierung von WordPress-Plugins verfügbar.
- Überprüfen Sie die aktuell installierte Version des Plugins auf allen von Ihnen verwalteten Websites. Ist Version 4.3.0 oder 4.3.1 installiert, hat das Update höchste Priorität.
- Überprüfen Sie die Liste der Administratoren Ihrer Website auf unbekannte Konten, insbesondere wenn das Update aufgeschoben wurde.
- Analysieren Sie die Protokolle des Webservers und von WordPress: Falls der beschriebene Angriffsmechanismus zutrifft, könnten sich Spuren einer Ausnutzung in Form von REST-Anfragen mit Cookie-Authentifizierung zeigen, deren URI oder Query-String
elementor/v1/events/enthält – insbesondere bei Anfragen an den Endpunkt/wp/v2/userszum Anlegen oder Ändern von Benutzern.
Schwachstellen in WordPress-Plugins gehören weiterhin zu den wichtigsten Angriffsvektoren für die Kompromittierung von Websites auf dieser Plattform. Zuvor haben wir bereits über eine kritische RCE-Schwachstelle in Forminator Forms und über einen Angriff über erzwungene Theme-Installationen berichtet. Der Fall Elementor zeigt, wie ein einziges Plugin-Modul, das die Prüfung von Anfragen fehlerhaft verarbeitet, die gesamte Website gefährden kann. Administratoren von WordPress-Websites mit Elementor sollten das Plugin auf Version 4.3.2 aktualisieren und einen Audit der Administratorkonten durchführen – und zwar jetzt sofort, ohne auf den nächsten Wartungstermin zu warten.