Ευπάθεια στο Elementor: ένας σύνδεσμος αρκεί για να χάσετε τον ιστότοπο WordPress
Στο Elementor, ένα δημοφιλές εργαλείο κατασκευής ιστοτόπων για το WordPress, εντοπίστηκε μια επικίνδυνη ευπάθεια. Αρκεί ο διαχειριστής του ιστότοπου, ενώ είναι συνδεδεμένος στον πίνακα ελέγχου, να ανοίξει έναν ειδικά διαμορφωμένο σύνδεσμο — και στον ιστότοπο εμφανίζεται ένας νέος διαχειριστής που ελέγχει ο επιτιθέμενος. Η διόρθωση έχει ήδη κυκλοφορήσει: έκδοση 4.3.2.
Ποιους αφορά
Το Elementor χρησιμοποιείται σε περισσότερους από 10 εκατομμύρια ιστοτόπους. Ευάλωτες είναι μόνο οι εκδόσεις 4.3.0 και 4.3.1 — περίπου 2 εκατομμύρια ιστότοποι, σύμφωνα με τα στατιστικά του WordPress.org. Αν ο ιστότοπος της εταιρείας σας είναι φτιαγμένος σε WordPress, είναι πολύ πιθανό να χρησιμοποιεί Elementor.
Πώς λειτουργεί η επίθεση, με απλά λόγια
Ο επιτιθέμενος στέλνει έναν σύνδεσμο που μοιάζει συνηθισμένος — σε email, σε εφαρμογή μηνυμάτων ή σε σχόλιο στον ιστότοπο. Αν τον ανοίξει κάποιος που εκείνη τη στιγμή είναι συνδεδεμένος στον πίνακα ελέγχου, ο ιστότοπος εκτελεί μια εντολή εκ μέρους του, για παράδειγμα «δημιούργησε νέο διαχειριστή». Δεν χρειάζεται να μαντέψει κωδικό, να παραβιάσει τη φιλοξενία ούτε να χρησιμοποιήσει φόρμες ή σενάρια από τη δική του πλευρά.
Με δικαιώματα διαχειριστή μπορεί κανείς να κάνει οτιδήποτε στον ιστότοπο: να αλλάξει τα στοιχεία επικοινωνίας και τα τραπεζικά στοιχεία, να τοποθετήσει κακόβουλο κώδικα ή να στείλει spam εκ μέρους της εταιρείας.
Την ευπάθεια εντόπισε ένας ερευνητής με το ψευδώνυμο Saggre. Η Patchstack την ανέφερε στους δημιουργούς στις 22 Σεπτεμβρίου και δύο μέρες αργότερα κυκλοφόρησε η έκδοση 4.3.2 με τη διόρθωση.
Τι να κάνετε σήμερα
- Συνδεθείτε στο WordPress → Πρόσθετα και ελέγξτε την έκδοση του Elementor.
- Αν είναι 4.3.0 ή 4.3.1, ενημερώστε στην τελευταία έκδοση. Οι εκδόσεις πριν από την 4.3.0 δεν επηρεάζονται από αυτή την ευπάθεια, έχουν όμως άλλες γνωστές ευπάθειες, οπότε ενημερώστε σε κάθε περίπτωση.
- Ανοίξτε τους Χρήστες και φιλτράρετε τον ρόλο «Διαχειριστής». Αν δείτε λογαριασμό που δεν αναγνωρίζετε, διαγράψτε τον αμέσως, αλλάξτε τους κωδικούς όλων των διαχειριστών και ζητήστε πλήρη έλεγχο του ιστότοπου.
- Ενεργοποιήστε τις αυτόματες ενημερώσεις για τα πρόσθετα: στη λίστα πρόσθετων, δίπλα σε κάθε πρόσθετο, υπάρχει σύνδεσμος που τις ενεργοποιεί.
- Μέχρι να ενημερώσετε, μην ανοίγετε άγνωστους συνδέσμους όσο είστε συνδεδεμένοι στον πίνακα ελέγχου του ιστότοπου.
Αν τον ιστότοπο τον έφτιαξε εξωτερικός συνεργάτης
Κάντε του τρεις ερωτήσεις: ποιος ενημερώνει τα πρόσθετα και πόσο συχνά, υπάρχει πρόσφατο αντίγραφο ασφαλείας του ιστότοπου και ποιος έχει σήμερα πρόσβαση διαχειριστή. Αν σε κάποια από αυτές δεν υπάρχει σαφής απάντηση, ουσιαστικά κανείς δεν φροντίζει τον ιστότοπο.
Δεν είστε σίγουροι ποια έκδοση έχετε; Στείλτε τη διεύθυνση του ιστότοπού σας στο info@nextgenit.com.cy — θα τον ελέγξουμε δωρεάν με βάση δημόσια δεδομένα.
Πηγές: BleepingComputer, The Hacker News.