Vulnerabilità CSRF in Elementor consente il controllo del sito
Immagine generata con IA

Vulnerabilità CSRF in Elementor consente il controllo del sito

Una vulnerabilità CSRF di elevata gravità in Elementor 4.3.0 e 4.3.1 consente agli aggressori di creare account amministratore con un solo clic su un link.

I ricercatori di sicurezza hanno identificato una vulnerabilità critica nel plugin Elementor Website Builder per WordPress che consente ad aggressori non autenticati di prendere il controllo dei siti web interessati. La falla è un bug di cross-site request forgery (CSRF) con un punteggio CVSS di 8.8 su 10.0. Interessa le versioni 4.3.0 e 4.3.1 del plugin, attualmente installate su più di due milioni di siti secondo le statistiche di WordPress.org. Il problema è stato segnalato responsabilmente ed è stato risolto con la versione 4.3.2 rilasciata all'inizio di questa settimana.

La vulnerabilità deriva dal modo in cui il modulo Editor Events gestisce i controlli di sicurezza per le richieste all'API REST. Nello specifico, il modulo salta la protezione CSRF per le richieste autenticate tramite cookie ogni volta che la stringa letterale "elementor/v1/events/" appare in qualsiasi punto dell'URI della richiesta. Poiché la stringa di query fa parte dell'URI e può essere controllata da chi crea il link, un aggressore può aggiungere questo parametro dall'aspetto innocuo a qualsiasi endpoint dell'API REST. Ciò di fatto esclude la richiesta dalle protezioni CSRF su tutto il sito, comprese le route core di WordPress e gli altri plugin.

Patchstack, l'azienda di sicurezza che ha analizzato la falla, ha spiegato che un singolo link creato ad arte è sufficiente per sfruttare questa debolezza. Se un amministratore che ha effettuato l'accesso clicca sul link, il suo browser esegue automaticamente l'azione richiesta usando le sue credenziali. In un'installazione standard di WordPress, cliccare tale link consente all'aggressore di creare un nuovo account amministratore per sé. Questo dà all'aggressore il pieno controllo del sito web senza dover conoscere alcuna password o aggirare le schermate di autenticazione.

L'attacco non richiede l'esecuzione di JavaScript, l'invio di un modulo o una pagina web ospitata dall'autore della minaccia. Il link malevolo può essere inserito in testo semplice, come un'email, un messaggio di chat o una sezione di commenti. Una richiesta d'esempio mostra come un aggressore potrebbe creare un utente amministratore prendendo di mira l'endpoint /wp/v2/users e aggiungendo il parametro di bypass. Ciò dimostra la gravità del bypass, poiché interessa l'intera superficie dell'API REST del sito vulnerabile.

I ricercatori hanno osservato che le versioni di Elementor precedenti alla 4.3.0 non sono interessate perché non includono il proxy Editor Events che contiene la falla. Tuttavia, gli utenti che eseguono le versioni 4.3.0 o 4.3.1 devono aggiornare immediatamente alla versione 4.3.2 per mettere in sicurezza le proprie installazioni. La scoperta è stata attribuita a un ricercatore di sicurezza noto come Saggre. Per i proprietari di siti web che si affidano a servizi di hosting gestito come AEU Hosting, assicurarsi che l'ambiente WordPress sia aggiornato all'ultima versione stabile è una difesa primaria contro tali tentativi di sfruttamento.

Questo incidente sottolinea l'importanza di mantenere aggiornati tutti i plugin. Anche se una vulnerabilità richiede l'interazione dell'utente, la facilità con cui si può creare il link malevolo la rende un rischio significativo. Gli amministratori dovrebbero monitorare i propri siti per individuare account utente non autorizzati e controllare i registri delle attività recenti. Gli aggiornamenti regolari assicurano che le falle note vengano risolte prima che possano essere sfruttate attivamente. Il rapido rilascio della versione 4.3.2 dimostra la reattività del fornitore alle pratiche di divulgazione responsabile.

Come Proteggerti

  1. Aggiorna subito il plugin Elementor alla versione 4.3.2 o successiva dalla bacheca di WordPress.
  2. Controlla la tua lista utenti per eventuali account amministratore sconosciuti e rimuovili se trovati.
  3. Attiva l'autenticazione a due fattori per tutti gli account amministratore per aggiungere un ulteriore livello di sicurezza.
  4. Monitora i registri di accesso e attività del tuo sito per comportamenti insoliti o indirizzi IP non riconosciuti.
  5. Mantieni aggiornati tutti gli altri plugin e temi di WordPress per prevenire vulnerabilità simili.
  6. Fai attenzione quando clicchi su link in email o commenti mentre sei connesso all'area di amministrazione di WordPress.

I Termini Spiegati

  • CSRF Cross-Site Request Forgery, un attacco in cui un sito malevolo induce un utente autenticato a compiere azioni indesiderate su un altro sito fidato.
  • CVSS Common Vulnerability Scoring System, un metodo standard per comunicare la gravità delle vulnerabilità software su una scala da 0 a 10.
  • REST API Representational State Transfer Application Programming Interface, un insieme di regole su come i componenti software comunicano sul web.
  • WordPress Un popolare sistema di gestione dei contenuti open-source usato per creare e gestire siti web.
  • Admin Account Un profilo utente con permessi completi per modificare tutti gli aspetti di un sito WordPress, inclusa l'installazione di plugin e la modifica delle impostazioni.

Servizi AEU correlati