Elementor’daki açık yönetici hesabı oluşturmaya izin veriyordu
Elementor, 4.3.0 ve 4.3.1 sürümlerindeki CSRF açığını 4.3.2 güncellemesiyle kapattı; kullanıcıların hızla güncelleme yapması isteniyor.
Elementor eklentisinin 4.3.0 ve 4.3.1 sürümlerinde tespit edilen güvenlik açığı, çok sayıda WordPress sitesini etkiliyor. Bu sürümlerin toplamda 2 milyon kadar sitede çalıştığı belirtiliyor.
Açık, oturum açmış bir WordPress yöneticisinin özel olarak hazırlanmış bir bağlantıya tek tıklamasıyla tetiklenebilen bir cross-site request forgery saldırısına dayanıyor. Böyle bir tıklama sonrasında saldırganın kontrolünde yeni bir yönetici hesabı oluşturulabiliyor.
Sorunun kökünde, Elementor’un Editor Events modülünün belirli istekleri nasıl ele aldığı yer alıyor. İstek URI’sinde elementor/v1/events/ ifadesi geçtiğinde, WordPress REST nonce doğrulamasının atlanmasına neden olan bir davranış söz konusu.
Elementor, bu güvenlik açığını kapatmak için 4.3.2 sürümünü yayınladı. Eklenti kullanıcılarının söz konusu riski ortadan kaldırmak için 4.3.2 sürümüne mümkün olan en kısa sürede geçmeleri isteniyor.
Neden önemli
Elementor’un 4.3.0 ve 4.3.1 sürümlerini kullanan, sayısı 2 milyona varan WordPress sitesi, tek tıklamalık saldırılarla saldırganların yönetici hesabı açmasına kapı aralayabiliyordu. Editor Events modülünün WordPress REST nonce doğrulamasını atlaması bu riski pratik hale getiriyordu. 4.3.2 sürümünün yayınlanmış olması, açığın kapatıldığı anlamına geliyor; bu nedenle ilgili sitelerin güvenliklerini yeniden sağlamak için hızla bu sürüme güncelleme yapmaları önemli.
Sinyal mi, gürültü mü?
Bu haber önemli mi, yoksa abartı mı? Başkalarının ne dediğini görmeden önce sen karar ver.
Kaynaklar
- BleepingComputer