
Dobësia CSRF në Elementor lejon marrjen në kontroll të faqes
Një dobësi CSRF me ashpërsi të lartë në Elementor 4.3.0 dhe 4.3.1 lejon sulmuesit të krijojnë llogari administratori me një klikim të vetëm në një lidhje.
Studiuesit e sigurisë kanë identifikuar një dobësi kritike në shtojcën Elementor Website Builder për WordPress që lejon sulmues të paautentikuar të marrin në kontroll faqet e prekura. Dobësia është një defekt i tipit cross-site request forgery (CSRF) me një pikë CVSS 8.8 nga 10.0. Ajo prek versionet 4.3.0 dhe 4.3.1 të shtojcës, të cilat janë aktualisht të instaluara në më shumë se dy milionë faqe sipas statistikave të WordPress.org. Çështja u raportua me përgjegjësi dhe u rregullua në versionin 4.3.2 të lëshuar në fillim të kësaj jave.
Dobësia buron nga mënyra se si moduli Editor Events trajton kontrollet e sigurisë për kërkesat REST API. Në mënyrë specifike, moduli anashkalon mbrojtjen CSRF për kërkesat e autentikuara me cookie sa herë që vargu literal "elementor/v1/events/" shfaqet diku në URI-në e kërkesës. Për shkak se vargu i pyetjes është pjesë e URI-së dhe mund të kontrollohet nga ai që krijon lidhjen, një sulmues mund ta shtojë këtë parametër që duket i padëmshëm në çdo pikë fundore REST API. Kjo në mënyrë efektive e nxjerr kërkesën jashtë mbrojtjeve CSRF në të gjithë faqen, duke përfshirë rrugët kryesore të WordPress-it dhe shtojcave të tjera.
Patchstack, kompania e sigurisë që analizoi dobësinë, shpjegoi se mjafton një lidhje e vetme e ndërtuar posaçërisht për të shfrytëzuar këtë dobësi. Nëse një administrator i identifikuar klikon lidhjen, shfletuesi i tij ekzekuton automatikisht veprimin e kërkuar duke përdorur kredencialet e tij. Në një instalim standard të WordPress-it, klikimi i një lidhjeje të tillë i lejon sulmuesit të krijojë një llogari të re administratori për vete. Kjo i jep sulmuesit kontroll të plotë mbi faqen pa pasur nevojë të dijë fjalëkalime ose të anashkalojë ekranet e autentikimit.
Sulmi nuk kërkon ekzekutim të JavaScript-it, një formular të paraqitur, ose një faqe interneti të pritur nga aktori keqdashës. Lidhja keqdashëse mund të futet në tekst të thjeshtë, si për shembull një email, një mesazh bisede, ose një seksion komentesh. Një shembull kërkese tregon se si një sulmues mund të krijojë një përdorues administrator duke synuar pikën fundore /wp/v2/users ndërsa shton parametrin e anashkalimit. Kjo tregon ashpërsinë e anashkalimit, pasi prek të gjithë sipërfaqen REST API të faqes së prekur.
Studiuesit vunë në dukje se versionet e Elementor para 4.3.0 nuk preken sepse nuk përfshijnë proxy-in Editor Events që përmban dobësinë. Megjithatë, përdoruesit që përdorin versionet 4.3.0 ose 4.3.1 duhet të përditësojnë menjëherë në versionin 4.3.2 për të siguruar instalimet e tyre. Zbulimi i atribuohet një studiuesi sigurie të njohur si Saggre. Për pronarët e faqeve që mbështeten në shërbime të menaxhuara hosting-u si AEU Hosting, sigurimi që mjedisi juaj i WordPress-it është i përditësuar në versionin më të fundit të qëndrueshëm është një mbrojtje kryesore kundër tentativave të tilla të shfrytëzimit.
Ky incident nënvizon rëndësinë e mbajtjes të përditësuar të të gjitha shtojcave. Edhe nëse një dobësi kërkon ndërveprim nga ana e përdoruesit, lehtësia e krijimit të lidhjes keqdashëse e bën atë një rrezik të konsiderueshëm. Administratorët duhet të monitorojnë faqet e tyre për llogari përdoruesish të paautorizuar dhe të rishikojnë regjistrat e aktivitetit të fundit. Përditësimet e rregullta sigurojnë që defektet e njohura të adresohen para se të mund të shfrytëzohen në natyrë. Lëshimi i shpejtë i versionit 4.3.2 tregon reagimin e shitësit ndaj praktikave të raportimit të përgjegjshëm.
Si të Mbroheni
- Përditësoni menjëherë shtojcën Elementor në versionin 4.3.2 ose më të ri përmes panelit të WordPress-it.
- Kontrolloni listën e përdoruesve për llogari administratori të panjohura dhe hiqni ato nëse gjenden.
- Aktivizoni vërtetimin me dy faktorë për të gjitha llogaritë e administratorit për të shtuar një shtresë shtesë sigurie.
- Monitoroni regjistrat e hyrjes dhe aktivitetit të faqes tuaj për sjellje të pazakonta ose adresa IP të panjohura.
- Mbani të përditësuar të gjitha shtojcat dhe temat e tjera të WordPress për të parandaluar dobësi të ngjashme.
- Kini kujdes kur klikoni lidhje në email-e apo komente kur jeni të identifikuar në zonën e administrimit të WordPress-it.
Termat e Shpjeguar
- CSRF Cross-Site Request Forgery, një sulm ku një sajt keqdashës mashtron një përdorues të identifikuar që të kryejë veprime të padëshiruara në një sajt tjetër të besuar.
- CVSS Common Vulnerability Scoring System, një metodë standarde për të komunikuar ashpërsinë e dobësive të softuerit në një shkallë nga 0 deri në 10.
- REST API Representational State Transfer Application Programming Interface, një grup rregullash se si komponentët e softuerit komunikojnë përmes uebit.
- WordPress Një sistem i menaxhimit të përmbajtjes me burim të hapur, i përdorur për të ndërtuar dhe menaxhuar faqe interneti.
- Admin Account Një profil përdoruesi me leje të plota për të modifikuar të gjitha aspektet e një faqeje WordPress, përfshirë instalimin e shtojcave dhe ndryshimin e cilësimeve.