Μια σοβαρή ευπάθεια τύπου CSRF (Cross-Site Request Forgery) εντοπίστηκε στο δημοφιλές plugin Elementor Website Builder για WordPress, επιτρέποντας σε μη εξουσιοδοτημένους επιτιθέμενους να δημιουργήσουν κακόβουλους λογαριασμούς διαχειριστή και να αναλάβουν τον πλήρη έλεγχο ιστοτόπων. Η ευπάθεια αφορά αποκλειστικά τις εκδόσεις 4.3.0 και 4.3.1 του plugin, οι οποίες έχουν εγκατασταθεί σε περισσότερους από 2 εκατομμύρια ιστοτόπους παγκοσμίως. Το εύρος της απειλής είναι ιδιαίτερα ανησυχητικό, δεδομένου ότι το Elementor συνολικά είναι ενεργό σε πάνω από 10 εκατομμύρια WordPress sites.

Η ευπάθεια έχει βαθμολογηθεί με CVSS score 8.8 στα 10. Παρότι δεν έχει ακόμη αποδοθεί επίσημος CVE αριθμός, η εταιρεία ασφαλείας Patchstack δημοσίευσε αναλυτικά τεχνικά στοιχεία για τον τρόπο λειτουργίας της επίθεσης. Σύμφωνα με τα ευρήματα, ένας επιτιθέμενος χρειάζεται μόνο να πείσει έναν συνδεδεμένο χρήστη WordPress να κάνει κλικ σε έναν κατάλληλα διαμορφωμένο σύνδεσμο — χωρίς καμία άλλη προϋπόθεση.
Το ιδιαίτερα επικίνδυνο στοιχείο αυτής της ευπάθειας είναι η απλότητά της. Δεν απαιτεί JavaScript, υποβολή φόρμας ή ιστοσελίδα υπό τον έλεγχο του επιτιθέμενου. Ο κακόβουλος σύνδεσμος μπορεί να είναι ακόμη και ένα απλό anchor tag ενσωματωμένο σε email, μήνυμα chat ή σχόλιο σε ιστοσελίδα. Αν ο παραλήπτης είναι διαχειριστής του WordPress site και κάνει κλικ, ο επιτιθέμενος αποκτά αυτόματα δικαιώματα διαχειριστή.
Δείτε επίσης: WordPress: Κακόβουλη έκδοση Admin Menu Editor Pro εγκαταστάθηκε σε 1.500 sites
Πώς λειτουργεί η ευπάθεια Elementor CSRF τεχνικά
Η ρίζα του προβλήματος εντοπίζεται στο Editor Events module του Elementor. Συγκεκριμένα, το module αυτό παρακάμπτει την προστασία CSRF για αιτήματα REST API που χρησιμοποιούν cookie authentication, κάθε φορά που η συμβολοσειρά «elementor/v1/events/» εμφανίζεται οπουδήποτε στο request URI. Αυτό δημιουργεί ένα κρίσιμο κενό ασφαλείας.
Επειδή το request URI περιλαμβάνει το query string και το query string ορίζεται από αυτόν που συνθέτει τον σύνδεσμο, οποιοδήποτε REST API αίτημα μπορεί να «εξαιρεθεί» από αυτή την προστασία απλώς προσθέτοντας μια αθώα παράμετρο. Η παράκαμψη αυτή ισχύει για ολόκληρη την επιφάνεια REST API του ιστοτόπου, συμπεριλαμβανομένων των βασικών διαδρομών του WordPress core αλλά και των διαδρομών κάθε άλλου plugin που είναι εγκατεστημένο.
Ένας επιτιθέμενος μπορεί να εκμεταλλευτεί αυτό το κενό για να δημιουργήσει λογαριασμό διαχειριστή μέσω του endpoint /wp/v2/users. Στην πράξη, αυτό σημαίνει ότι αν ένας administrator κάνει κλικ στον κακόβουλο σύνδεσμο, δημιουργείται αυτόματα ένας δεύτερος λογαριασμός διαχειριστή για τον επιτιθέμενο — χωρίς καμία ορατή ένδειξη ότι κάτι πήγε στραβά. Ο επιτιθέμενος αποκτά έτσι πλήρη πρόσβαση στο backend του ιστοτόπου.
Σημαντικό είναι να επισημανθεί ότι εκδόσεις του Elementor πριν από την 4.3.0 δεν περιλαμβάνουν το Editor Events proxy και επομένως δεν επηρεάζονται από αυτή την ευπάθεια. Το πρόβλημα εισήχθη συγκεκριμένα με τις εκδόσεις 4.3.0 και 4.3.1.
Αντίκτυπος της ευπάθειας Elementor CSRF και ενέργειες αντιμετώπισης
Ο ερευνητής ασφαλείας που χρησιμοποιεί το ψευδώνυμο «Saggre» ανακάλυψε και ανέφερε υπεύθυνα την ευπάθεια στους αρμόδιους. Ακολουθώντας τη διαδικασία responsible disclosure, το ζήτημα αντιμετωπίστηκε με την κυκλοφορία της έκδοσης 4.3.2 του Elementor, την περασμένη εβδομάδα. Όλοι οι χρήστες του plugin καλούνται να εφαρμόσουν αμέσως την ενημέρωση.
Δείτε επίσης: King Addons for Elementor: Κρίσιμη ευπάθεια στο WordPress plugin
Ο αντίκτυπος μιας επιτυχημένης εκμετάλλευσης αυτής της ευπάθειας μπορεί να είναι καταστροφικός. Ένας επιτιθέμενος με δικαιώματα διαχειριστή μπορεί να εγκαταστήσει κακόβουλα plugins, να τροποποιήσει περιεχόμενο, να κλέψει δεδομένα χρηστών, να εγκαταστήσει backdoors για μελλοντική πρόσβαση ή ακόμη και να χρησιμοποιήσει τον ιστοτόπο για διανομή malware. Σε εμπορικά sites, η ζημιά μπορεί να επεκταθεί σε οικονομικές απώλειες και απώλεια εμπιστοσύνης πελατών.

Η εταιρεία Patchstack, η οποία ειδικεύεται στην ασφάλεια WordPress, τόνισε ότι η επίθεση είναι ιδιαίτερα ύπουλη επειδή δεν αφήνει εμφανή ίχνη κατά τη στιγμή της εκτέλεσης. Ο χρήστης που κάνει κλικ στον σύνδεσμο δεν αντιλαμβάνεται ότι έχει εκτελεστεί κάποια κακόβουλη ενέργεια. Αυτό καθιστά την ανίχνευση της επίθεσης εξαιρετικά δύσκολη χωρίς κατάλληλα εργαλεία παρακολούθησης.
Πρακτικές συμβουλές προστασίας από ευπάθειες Elementor CSRF
Η πιο κρίσιμη ενέργεια για κάθε διαχειριστή WordPress site που χρησιμοποιεί Elementor είναι η άμεση αναβάθμιση στην έκδοση 4.3.2 ή νεότερη. Η ενημέρωση μπορεί να γίνει απευθείας από τον πίνακα διαχείρισης WordPress μέσω της ενότητας Plugins → Updates. Δεν υπάρχει λόγος αναβολής, καθώς η ευπάθεια είναι ενεργά εκμεταλλεύσιμη.
Δείτε επίσης: WordPress: Κρίσιμη ευπάθεια στο Elementor Pro χρησιμοποιείται σε κυβερνοεπιθέσεις
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Πέρα από την άμεση ενημέρωση, οι διαχειριστές θα πρέπει να ελέγξουν τους λογαριασμούς διαχειριστή του ιστοτόπου τους για τυχόν ύποπτους ή άγνωστους λογαριασμούς που μπορεί να έχουν δημιουργηθεί χωρίς γνώση τους. Αν εντοπιστεί κάποιος ύποπτος λογαριασμός, θα πρέπει να διαγραφεί άμεσα και να αλλαχθούν όλοι οι κωδικοί πρόσβασης. Επίσης, συνιστάται έλεγχος των access logs για ύποπτα αιτήματα στο /wp/v2/users endpoint.
Για πρόσθετη προστασία, οι διαχειριστές μπορούν να χρησιμοποιήσουν λύσεις όπως το Patchstack ή άλλα WordPress security plugins που παρέχουν εικονικές επιδιορθώσεις (virtual patching) και παρακολούθηση σε πραγματικό χρόνο. Επιπλέον, η εφαρμογή αρχής ελάχιστων δικαιωμάτων — δηλαδή η αποφυγή χρήσης λογαριασμού διαχειριστή για καθημερινές εργασίες — μειώνει σημαντικά τον κίνδυνο από επιθέσεις τύπου CSRF.
Πηγή: The Hacker News
