Admin
Администратор
В популярном плагине Elementor для WordPress обнаружена критическая уязвимость типа CSRF. Эта брешь позволяет неавторизованным злоумышленникам создавать администраторские аккаунты на сайтах, использующих данный плагин. Эксплуатация уязвимости осуществляется через отправку вредоносной ссылки администратору сайта. При переходе по ссылке от имени администратора выполняется REST API запрос, создающий новый аккаунт с правами администратора. Elementor — это один из самых популярных плагинов для WordPress, который используется на 10 миллионах сайтов. Уязвимость затрагивает только версии 4.3.0 и 4.3.1, которые установлены на 2 миллионах сайтов. Проблема была обнаружена исследователем безопасности и передана команде Elementor 22 сентября. Уже через два дня разработчики выпустили исправление в версии 4.3.2. Уязвимость возникает из-за ошибки в модуле Editor Events, который обходит стандартную проверку WordPress REST nonce. Это позволяет злоумышленникам добавлять вредоносные параметры в запросы и выполнять их от имени администратора. Для защиты рекомендуется немедленно обновить плагин до версии 4.3.2.