Detalhes foram revelados sobre uma falha de segurança de alta severidade no plugin Elementor Website Builder para WordPress, que pode ser explorada por um invasor não autenticado para criar contas de administrador fraudulentas e assumir o controle de um site.
A vulnerabilidade de falsificação de solicitação entre sites (CSRF), que ainda não recebeu um identificador CVE (Identificador Comum de Vulnerabilidades e Exposições), tem pontuação CVSS (Sistema Comum de Pontuação de Vulnerabilidades) de 8,8 em 10. Ela afeta apenas as versões 4.3.0 e 4.3.1 do plugin, que está ativo em mais de 10 milhões de sites WordPress. Estatísticas do WordPress.org mostram que apenas as duas versões impactadas foram instaladas em mais de 2 milhões de sites.
"Um único link, aberto por um usuário WordPress conectado, faz com que esse usuário execute qualquer ação da API REST (Interface de Programação de Aplicações para Transferência de Estado Representacional) que sua conta tenha permissão para realizar", afirmou a Patchstack. "Em uma instalação padrão, um administrador que clica no link cria uma segunda conta de administrador para o invasor."
A empresa de segurança do WordPress afirmou que o ataque não depende de nenhum pré-requisito, como JavaScript, um formulário enviado ou uma página web sob o controle do agente da ameaça. O link pode até ser uma tag âncora simples incorporada em um e-mail, uma mensagem de chat ou um comentário.
Após a divulgação responsável, o problema foi corrigido na versão 4.3.2, lançada no início desta semana. Um pesquisador de segurança conhecido pelo pseudônimo "Saggre" foi creditado por descobrir e reportar a falha.
A Patchstack afirmou que a vulnerabilidade decorre do módulo Editor Events pular a proteção CSRF para solicitações da API REST autenticadas por cookies toda vez que a string literal "elementor/v1/events/" aparecer em qualquer parte do URI da solicitação.
"Como o URI da solicitação inclui a query string, e a query string é escrita por quem compõe o link, qualquer solicitação REST pode se excluir dessa proteção adicionando um parâmetro de aparência inofensiva", acrescentou.
O bypass se aplica a toda a superfície da API REST de um site, incluindo rotas do núcleo do WordPress e as rotas de todos os outros plugins instalados. Um invasor poderia explorar essa brecha para criar uma conta de administrador através de "/wp/v2/users" usando uma solicitação como a mostrada abaixo -
Como as versões do Elementor anteriores à 4.3.0 não disponibilizavam o proxy Editor Events, elas não são afetadas pela falha. Os usuários do plugin são aconselhados a aplicar a atualização mais recente o quanto antes para se proteger contra qualquer ameaça potencial.