קליק אחד של מנהל האתר יצר חשבון מנהל לתוקף: מה תוקן ב-Elementor 4.3.2
הקישור נראה תמים לגמרי. תגובה שנשלחה לאתר, הודעה בצ'אט, מייל מלקוח. מי שלוחץ עליו בזמן שהוא מחובר לוורדפרס כמנהל האתר מוסיף לאתר, בלי לדעת, חשבון מנהל נוסף שהתוקף שולט בו.
מה קרה
Elementor הוא הכלי שבאמצעותו בונים בוורדפרס את עיצוב הדף בגרירה של רכיבים, והוא פעיל על כעשרה מיליון אתרים. הגרסאות 4.3.0 ו-4.3.1, שלפי חברת האבטחה Patchstack מותקנות על עד שני מיליון מהם, נשאו חולשה בדיוק בבדיקה שאמורה למנוע את התרחיש הזה.
וורדפרס מצרף לכל בקשה שמשנה משהו באתר מעין חתימה חד-פעמית, שמוכיחה שהבקשה יצאה מתוך הממשק של האתר עצמו ולא מאתר זר שהקורבן פתח בכרטיסייה אחרת. למנגנון הזה קוראים nonce. ברכיב Editor Events של Elementor הבדיקה הזאת דולגה בכוונה עבור מסלול אחד, elementor/v1/events/, כדי שהעורך יוכל לשלוח נתוני שימוש. הבעיה היא איך המסלול זוהה: הקוד הסתכל על הכתובת הגולמית שהגיעה מהדפדפן, כולל החלק שאחרי סימן השאלה שהתוקף כותב בעצמו, וחיפש את המחרוזת בכל מקום בתוכה. אז הדבקה של elementor/v1/events/ בזנב של כל כתובת אחרת בממשק ה-REST של וורדפרס ביטלה את הבדיקה כולה.
מכאן הדרך קצרה. התוקף מכין כתובת שמבצעת פעולה בממשק, ומי שלוחץ עליה מבצע אותה בהרשאות שלו. בהתקנה רגילה, מנהל אתר שלוחץ יוצר חשבון מנהל שני. לסוג המתקפה הזה קוראים CSRF, וכל מה שהוא דורש הוא קישור רגיל: לא JavaScript, לא טופס, ולא עמוד בשליטת התוקף. Patchstack מדרגת את החולשה 8.8, מייחסת את הגילוי לחוקר שמכונה Saggre, ומדווחת שהיא נמסרה ל-Elementor ב-22 בספטמבר ותוקנה בגרסה 4.3.2 ב-24 בו. מספר CVE עדיין לא הוקצה, ואין דיווחים על ניצול בפועל.
למה זה חשוב לכם
חלק גדול מאתרי העסקים הקטנים בישראל, מהמרפאה ועד חנות הרהיטים, בנויים על וורדפרס עם Elementor, ומי שמתחזק אותם הוא בדרך כלל מי שהקים אותם פעם ומאז נכנס לשם פעמיים בשנה. חשבון מנהל שני בידי תוקף הוא לא סוף הסיפור אלא ההתחלה שלו: משם אפשר לשתול באתר קוד שגונב פרטי כרטיס אשראי מלקוחות, להפנות מבקרים לעמוד מזויף, או לנצל את האמינות של האתר האמיתי כדי לארח עליו עמודי פישינג שנשלחים לאנשים אחרים לגמרי.
מה עושים?
עדכנו את Elementor לגרסה 4.3.2 מתוך לוח הבקרה של וורדפרס, במסך "תוספים".
מיד אחרי העדכון היכנסו למסך "משתמשים" ועברו על רשימת המנהלים. חשבון שאתם לא מכירים, או תאריך הצטרפות מהימים האחרונים, מצדיקים בדיקה ולא מחיקה חפוזה.
באותו מסך "תוספים" יש לכל תוסף קישור להפעלת עדכונים אוטומטיים. הדליקו אותו לפחות לתוספים המרכזיים, כי הפער בין פרסום התיקון להתקנתו הוא כל מה שהתוקף צריך.
המתקפה עובדת רק על מנהל שמחובר כרגע. אם אתם קוראים מייל ותגובות באותו דפדפן שבו אתם מנהלים את האתר, התנתקו מהניהול כשסיימתם לעבוד.
התיקון עצמו קטן: במקום להסתכל על הכתובת הגולמית, Elementor בודקת עכשיו את המסלול שוורדפרס באמת פיענח, ומשווה אותו מתחילתו ולא בחיפוש חופשי בתוך המחרוזת. זה כל ההבדל בין שני מיליון אתרים מוגנים לבין חשבון מנהל לכל מי שמבקש.
תגובות