
Elementor CSRF-Schwachstelle ermöglicht Übernahme von Websites
Eine schwerwiegende CSRF-Schwachstelle in Elementor 4.3.0 und 4.3.1 erlaubt Angreifern, durch einen einzigen Linkklick Administrator-Konten zu erstellen.
Sicherheitsforscher haben eine kritische Schwachstelle im Elementor Website Builder-Plugin für WordPress entdeckt, die es nicht authentifizierten Angreifern ermöglicht, die Kontrolle über betroffene Websites zu übernehmen. Es handelt sich um einen Cross-Site-Request-Forgery-Fehler (CSRF) mit einem CVSS-Wert von 8,8 von 10,0. Betroffen sind die Versionen 4.3.0 und 4.3.1 des Plugins, das laut WordPress.org-Statistiken derzeit auf mehr als zwei Millionen Websites installiert ist. Das Problem wurde verantwortungsvoll gemeldet und in der Anfang dieser Woche veröffentlichten Version 4.3.2 behoben.
Die Schwachstelle entsteht dadurch, wie das Editor Events-Modul Sicherheitsprüfungen für REST-API-Anfragen handhabt. Konkret überspringt das Modul den CSRF-Schutz für Cookie-authentifizierte Anfragen, sobald die Zeichenkette „elementor/v1/events/“ irgendwo in der Anfrage-URI auftaucht. Da die Abfragezeichenkette Teil der URI ist und von demjenigen kontrolliert werden kann, der den Link erstellt, kann ein Angreifer diesen harmlos aussehenden Parameter an jeden REST-API-Endpunkt anhängen. Dadurch wird die gesamte Website – einschließlich der WordPress-Kernrouten und anderer Plugins – effektiv vom CSRF-Schutz ausgenommen.
Patchstack, das Sicherheitsunternehmen, das die Schwachstelle analysierte, erklärte, dass ein einziger präparierter Link ausreicht, um diese Schwäche auszunutzen. Klickt ein eingeloggter Administrator auf den Link, führt sein Browser die angeforderte Aktion automatisch mit dessen Berechtigungen aus. Auf einer Standard-WordPress-Installation ermöglicht ein solcher Klick dem Angreifer, ein neues Administrator-Konto für sich selbst zu erstellen. Dies gibt dem Angreifer volle Kontrolle über die Website, ohne dass er Passwörter kennen oder Authentifizierungsbildschirme umgehen müsste.
Für den Angriff sind keine Ausführung von JavaScript, kein abgeschicktes Formular und keine vom Bedrohungsakteur gehostete Webseite erforderlich. Der schädliche Link kann in Klartext eingebettet sein, etwa in einer E-Mail, einer Chat-Nachricht oder einem Kommentarbereich. Ein Beispiel-Request zeigt, wie ein Angreifer einen Admin-Nutzer anlegen könnte, indem er den Endpunkt /wp/v2/users anvisiert und den Umgehungsparameter anhängt. Dies verdeutlicht die Schwere der Umgehung, da sie die gesamte REST-API-Oberfläche der anfälligen Website betrifft.
Forscher stellten fest, dass Elementor-Versionen vor 4.3.0 nicht betroffen sind, da sie den Editor Events-Proxy, der den Fehler enthält, nicht enthalten. Nutzer, die die Versionen 4.3.0 oder 4.3.1 verwenden, müssen jedoch umgehend auf Version 4.3.2 aktualisieren, um ihre Installationen abzusichern. Die Entdeckung wird einem Sicherheitsforscher namens Saggre zugeschrieben. Für Website-Betreiber, die auf Managed-Hosting-Dienste wie AEU Hosting setzen, ist die Sicherstellung, dass ihre WordPress-Umgebung auf die neueste stabile Version aktualisiert ist, die erste Verteidigungslinie gegen solche Ausbeutungsversuche.
Dieser Vorfall unterstreicht, wie wichtig es ist, alle Plugins auf dem neuesten Stand zu halten. Selbst wenn eine Schwachstelle eine Benutzerinteraktion erfordert, macht die einfache Erstellung des schädlichen Links sie zu einem erheblichen Risiko. Administratoren sollten ihre Websites auf nicht autorisierte Benutzerkonten überwachen und aktuelle Aktivitätsprotokolle prüfen. Regelmäßige Updates stellen sicher, dass bekannte Schwachstellen behoben werden, bevor sie in freier Wildbahn ausgenutzt werden können. Die schnelle Veröffentlichung von Version 4.3.2 zeigt die Reaktionsfähigkeit des Anbieters auf verantwortungsvolle Offenlegungspraktiken.
So schützen Sie sich
- Aktualisieren Sie Ihr Elementor-Plugin umgehend über Ihr WordPress-Dashboard auf Version 4.3.2 oder neuer.
- Überprüfen Sie Ihre Benutzerliste auf unbekannte Administrator-Konten und entfernen Sie diese, falls vorhanden.
- Aktivieren Sie die Zwei-Faktor-Authentifizierung für alle Administrator-Konten, um eine zusätzliche Sicherheitsebene zu schaffen.
- Überwachen Sie die Anmelde- und Aktivitätsprotokolle Ihrer Website auf ungewöhnliches Verhalten oder unbekannte IP-Adressen.
- Halten Sie alle anderen WordPress-Plugins und -Themes aktualisiert, um ähnlichen Sicherheitslücken vorzubeugen.
- Seien Sie vorsichtig beim Klicken auf Links in E-Mails oder Kommentaren, während Sie im WordPress-Adminbereich eingeloggt sind.
Begriffe Erklärt
- CSRF Cross-Site Request Forgery, ein Angriff, bei dem eine bösartige Website einen eingeloggten Benutzer dazu verleitet, ungewollte Aktionen auf einer anderen vertrauenswürdigen Website auszuführen.
- CVSS Common Vulnerability Scoring System, ein standardisiertes Verfahren zur Angabe der Schwere von Software-Sicherheitslücken auf einer Skala von 0 bis 10.
- REST API Representational State Transfer Application Programming Interface, eine Reihe von Regeln für die Kommunikation von Softwarekomponenten über das Web.
- WordPress Ein weit verbreitetes Open-Source-Content-Management-System zur Erstellung und Verwaltung von Websites.
- Admin Account Ein Benutzerprofil mit vollständigen Berechtigungen, um alle Aspekte einer WordPress-Website zu ändern, einschließlich der Installation von Plugins und der Änderung von Einstellungen.