Elementor позволяет создавать админов через CSRF-атаку
Атака через CSRF позволяет создавать администраторов Elementor
Уязвимость в плагине Elementor Website Builder для WordPress позволяет неаутентифицированному злоумышленнику создавать учётные записи администраторов. Атака использует межсайтовую подделку запроса (CSRF). Уязвимости присвоен идентификатор CVSS 8.8 из 10.0. Она затрагивает версии плагина 4.3.0 и 4.3.1. Плагин установлен более чем на 10 миллионов сайтов WordPress. Указанные версии плагина используют более 2 миллионов сайтов.
Elementor Website Builder управляет контентом WordPress
Elementor Website Builder — это конструктор сайтов для WordPress. Он позволяет пользователям создавать и редактировать веб-страницы с помощью визуального интерфейса. Плагин используют миллионы владельцев сайтов и разработчиков для настройки внешнего вида и функциональности своих ресурсов. Он предоставляет инструменты для дизайна, управления элементами и оптимизации контента.
Обновиться до 4.3.2 или установить плагин безопасности
Уязвимость затрагивает версии Elementor Website Builder 4.3.0 и 4.3.1. Предыдущие версии до 4.3.0 не подвержены этой проблеме, так как в них отсутствует модуль Editor Events. Исправление выпущено в версии 4.3.2. Исследователь безопасности под псевдонимом Saggre сообщил об уязвимости. Уязвимость связана с тем, что модуль Editor Events игнорирует защиту от CSRF для запросов REST API, аутентифицированных через cookie. Это происходит при наличии строки "elementor/v1/events/" в URI запроса. Злоумышленник может использовать эту лазейку для создания учётной записи администратора, отправив POST-запрос к эндпоинту "/wp/v2/users". Для этого атакующий формирует ссылку, которая включает вредоносный параметр, обходящий защиту.
Обновить плагин Elementor Website Builder
Источник: The Hacker News