Уязвимость в Elementor: сайт на WordPress можно захватить одной ссылкой
В популярном конструкторе сайтов Elementor для WordPress нашли опасную уязвимость. Достаточно, чтобы администратор сайта, находясь в панели управления, открыл специально подготовленную ссылку — и на сайте появится ещё один администратор, которого контролирует злоумышленник. Исправление уже вышло: версия 4.3.2.
Кого это касается
Elementor стоит больше чем на 10 миллионах сайтов. Уязвимы только версии 4.3.0 и 4.3.1 — по статистике WordPress.org, это около 2 миллионов сайтов. Если сайт вашей компании сделан на WordPress, шанс, что там Elementor, высокий.
Как работает атака — простыми словами
Злоумышленник присылает обычную на вид ссылку: в письме, в мессенджере или в комментарии на сайте. Если её откроет человек, который в этот момент вошёл в панель управления сайтом, сайт выполнит команду от его имени — например, «создать нового администратора». Пароль подбирать не нужно, взламывать хостинг тоже, никаких форм и скриптов на стороне злоумышленника не требуется.
С правами администратора можно сделать с сайтом что угодно: подменить контакты и реквизиты, разместить вредоносный код, разослать от имени компании спам.
Уязвимость нашёл исследователь под ником Saggre, компания Patchstack сообщила о ней разработчикам 22 сентября, а через два дня вышла версия 4.3.2 с исправлением.
Что сделать сегодня
- Войдите в панель WordPress → Плагины и посмотрите версию Elementor.
- Если стоит 4.3.0 или 4.3.1 — обновите до последней версии. Версии старше 4.3.0 эта уязвимость не затрагивает, но в них есть другие известные дыры, поэтому обновляться нужно в любом случае.
- Откройте Пользователи и отфильтруйте роль «Администратор». Незнакомая учётная запись — повод срочно её удалить, сменить пароли всех администраторов и проверить сайт целиком.
- Включите автоматические обновления для плагинов: в списке плагинов у каждого есть ссылка, которая их включает.
- Пока не обновились, не открывайте незнакомые ссылки, если вы вошли в панель сайта.
Если сайт делал подрядчик
Задайте ему три вопроса: кто и как часто обновляет плагины, есть ли свежая резервная копия сайта и у кого сейчас есть доступ администратора. Если на какой-то вопрос нет ясного ответа — сайт никто не обслуживает.
Не уверены, какая версия стоит у вас? Пришлите адрес сайта на info@nextgenit.com.cy — бесплатно проверим по открытым данным.
Источники: BleepingComputer, The Hacker News.