← Все статьи

    Уязвимость в Elementor: сайт на WordPress можно захватить одной ссылкой

    В популярном конструкторе сайтов Elementor для WordPress нашли опасную уязвимость. Достаточно, чтобы администратор сайта, находясь в панели управления, открыл специально подготовленную ссылку — и на сайте появится ещё один администратор, которого контролирует злоумышленник. Исправление уже вышло: версия 4.3.2.

    Кого это касается

    Elementor стоит больше чем на 10 миллионах сайтов. Уязвимы только версии 4.3.0 и 4.3.1 — по статистике WordPress.org, это около 2 миллионов сайтов. Если сайт вашей компании сделан на WordPress, шанс, что там Elementor, высокий.

    Как работает атака — простыми словами

    Злоумышленник присылает обычную на вид ссылку: в письме, в мессенджере или в комментарии на сайте. Если её откроет человек, который в этот момент вошёл в панель управления сайтом, сайт выполнит команду от его имени — например, «создать нового администратора». Пароль подбирать не нужно, взламывать хостинг тоже, никаких форм и скриптов на стороне злоумышленника не требуется.

    С правами администратора можно сделать с сайтом что угодно: подменить контакты и реквизиты, разместить вредоносный код, разослать от имени компании спам.

    Уязвимость нашёл исследователь под ником Saggre, компания Patchstack сообщила о ней разработчикам 22 сентября, а через два дня вышла версия 4.3.2 с исправлением.

    Что сделать сегодня

    1. Войдите в панель WordPress → Плагины и посмотрите версию Elementor.
    2. Если стоит 4.3.0 или 4.3.1 — обновите до последней версии. Версии старше 4.3.0 эта уязвимость не затрагивает, но в них есть другие известные дыры, поэтому обновляться нужно в любом случае.
    3. Откройте Пользователи и отфильтруйте роль «Администратор». Незнакомая учётная запись — повод срочно её удалить, сменить пароли всех администраторов и проверить сайт целиком.
    4. Включите автоматические обновления для плагинов: в списке плагинов у каждого есть ссылка, которая их включает.
    5. Пока не обновились, не открывайте незнакомые ссылки, если вы вошли в панель сайта.

    Если сайт делал подрядчик

    Задайте ему три вопроса: кто и как часто обновляет плагины, есть ли свежая резервная копия сайта и у кого сейчас есть доступ администратора. Если на какой-то вопрос нет ясного ответа — сайт никто не обслуживает.

    Не уверены, какая версия стоит у вас? Пришлите адрес сайта на info@nextgenit.com.cy — бесплатно проверим по открытым данным.

    Источники: BleepingComputer, The Hacker News.

    Эта статья на других языках: English · Ελληνικά