Mastodon Mastodon Mastodon Mastodon

CSRF-вразливість в Elementor дозволяє створити адміністратора одним кліком за посиланням

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

У плагіні Elementor Website Builder для WordPress виявлено вразливість типу CSRF (міжсайтове підроблення запиту), яка, за даними компанії Patchstack, дозволяє неавтентифікованому зловмиснику створити обліковий запис адміністратора на цільовому сайті — для цього достатньо, щоб авторизований адміністратор перейшов за спеціально сформованим посиланням. Під удар потрапляють версії плагіна 4.3.0 та 4.3.1. Згідно з даними WordPress.org, Elementor встановлений більш ніж на 10 мільйонах сайтів. Виправлення доступне у версії 4.3.2, випущеній цього тижня.

Технічна суть вразливості

Як повідомляється в аналізі Patchstack, корінь проблеми — у модулі Editor Events, який з’явився в Elementor починаючи з версії 4.3.0. Цей модуль, за даними дослідників, вимикає CSRF-захист для REST API-запитів з cookie-аутентифікацією щоразу, коли в URI запиту зустрічається рядок elementor/v1/events/.

Ключовий нюанс: URI запиту включає рядок запиту (query string), який формує відправник посилання. Це означає, що зловмисник може додати тригерний рядок як начебто безпечний параметр до будь-якого REST-запиту, тим самим вимкнувши для нього CSRF-перевірку. У звіті наведено приклад запиту на створення адміністратора через стандартний маршрут WordPress /wp/v2/users з доданим параметром &x=elementor/v1/events/.

Важливо підкреслити: згідно з Patchstack, обхід поширюється не лише на ендпоінти самого Elementor, а потенційно на усю поверхню REST API сайту — включно з маршрутами ядра WordPress і маршрутами інших установлених плагінів. Це суттєво розширює радіус ураження порівняно з типовою вразливістю в окремому плагіні. Втім, слід зазначити, що це твердження про розширений радіус ураження ґрунтується на єдиному джерелі й не було незалежно підтверджене.

За даними того ж звіту, атака не потребує JavaScript, надсилання форми чи контролю над вебсторінкою — посилання може бути звичайним HTML-тегом <a>, вбудованим у електронний лист, повідомлення в чаті чи коментар. CVE-ідентифікатор вразливості на момент публікації не присвоєно. Версії Elementor до 4.3.0, як повідомляється, не містять модуля Editor Events і не є вразливими до цієї проблеми.

Масштаб і оцінка впливу

Elementor — один із найпоширеніших конструкторів сторінок для WordPress. Підтверджене число — понад 10 мільйонів активних установок. Вразливість зачіпає вузький діапазон версій (4.3.0 і 4.3.1), однак саме ці версії були актуальними до виходу патча, що означає високу ймовірність їхньої присутності на значній кількості сайтів.

Найбільшому ризику піддаються сайти, на яких адміністратори активно працюють у панелі WordPress і можуть перейти за посиланням з електронної пошти чи месенджера, перебуваючи в авторизованому стані. Успішна експлуатація дає зловмиснику повний контроль над сайтом — від зміни контенту до впровадження шкідливого коду та викрадення даних користувачів.

Варто зазначити, що факти активної експлуатації цієї вразливості в дикій природі наразі не зафіксовані. Офіційна сторінка безпеки Elementor на GitHub не містить опублікованих рекомендацій із безпеки, а спеціалізований бюлетень безпеки від постачальника виявити не вдалося.

Рекомендації щодо захисту

  • Негайно оновіть Elementor до версії 4.3.2 — це основний і достатній захід. Оновлення доступне через стандартний механізм оновлення плагінів WordPress.
  • Перевірте поточну версію плагіна на всіх керованих сайтах. Якщо встановлено версію 4.3.0 або 4.3.1 — оновлення є пріоритетним.
  • Перевірте список адміністраторів сайту на наявність невідомих облікових записів, особливо якщо оновлення було відкладене.
  • Проаналізуйте журнали вебсервера та WordPress: якщо описаний механізм атаки вірний, сліди експлуатації можуть проявлятися у вигляді cookie-аутентифікованих REST-запитів, в URI або в рядку запиту яких міститься elementor/v1/events/, — особливо запитів до ендпоінту /wp/v2/users на створення або зміну користувачів.

Вразливості в плагінах WordPress залишаються одним із ключових векторів компрометації сайтів на цій платформі. Раніше ми вже писали про критичну RCE-вразливість у Forminator Forms та про атаку через примусове встановлення тем. Випадок з Elementor демонструє, як один-єдиний модуль плагіна, що некоректно обробляє перевірку запитів, може поставити під загрозу весь сайт. Адміністраторам WordPress-сайтів з Elementor варто оновити плагін до версії 4.3.2 і провести аудит облікових записів адміністраторів — саме зараз, не відкладаючи до планового обслуговування.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.