พบช่องโหว่ Cross-Site Request Forgery (CSRF) ในปลั๊กอิน Elementor สำหรับ WordPress ซึ่งอาจเปิดทางให้ผู้โจมตีสร้างบัญชี Administrator ใหม่และเข้าถึงเว็บไซต์ด้วยสิทธิ์ระดับสูง โดยช่องโหว่นี้กระทบ Elementor เวอร์ชัน 4.3.0 และ 4.3.1 ซึ่งมีการใช้งานบนเว็บไซต์รวมกันสูงสุดประมาณ 2 ล้านเว็บไซต์
ช่องโหว่ทำงานอย่างไร
ผู้โจมตีจะส่งลิงก์ที่เตรียมไว้ไปยัง Admin และรอให้เปิดลิงก์ขณะที่กำลัง Login เข้า WordPress เมื่อเปิดลิงก์ ระบบจะอาศัย Session ของ Admin ส่ง Request ไปยัง WordPress REST API ด้วยสิทธิ์ของบัญชีนั้น ซึ่งในการตั้งค่าเริ่มต้นสามารถนำไปใช้สร้างบัญชี Administrator ใหม่ที่ผู้โจมตีควบคุมได้
Patchstack ระบุว่าช่องโหว่นี้อยู่ในโมดูล Editor Events ของ Elementor ซึ่งสามารถถูกใช้ข้ามการตรวจสอบ REST Nonce ของ WordPress ได้
จุดที่น่ากังวลคือ การโจมตีสามารถเกิดขึ้นได้จากการเปิดลิงก์เพียงครั้งเดียว โดยไม่จำเป็นต้องใช้ JavaScript ไม่ต้องพาผู้ใช้ไปยังเว็บไซต์ที่ผู้โจมตีควบคุม และไม่ต้องกรอกหรือส่งแบบฟอร์ม โดยลิงก์ดังกล่าวอาจถูกส่งมาทางอีเมล ข้อความแชต หรือ Comment บนเว็บไซต์ได้
Elementor ออกเวอร์ชัน 4.3.2 แก้ไขแล้ว
หลังได้รับรายงานช่องโหว่ Elementor ได้ออกเวอร์ชัน 4.3.2 เพื่อแก้ไขปัญหาแล้ว โดยมีรายละเอียดสำคัญดังนี้
- เวอร์ชันที่ได้รับผลกระทบ: Elementor 4.3.0 และ 4.3.1
- เวอร์ชันที่แก้ไขแล้ว: Elementor 4.3.2
- สถานะ CVE: ปัจจุบันยังไม่ได้รับหมายเลข CVE
ส่วน Elementor เวอร์ชันก่อน 4.3.0 ไม่ได้รับผลกระทบจากช่องโหว่นี้ แต่ไม่ได้หมายความว่าเวอร์ชันเก่าจะปลอดภัย เนื่องจากยังมีช่องโหว่อื่น และบางช่องโหว่ถูกนำไปใช้โจมตีจริงอยู่แล้ว
ดังนั้น ผู้ดูแลเว็บไซต์ควรตรวจสอบเวอร์ชัน Elementor ที่ติดตั้ง และอัปเดตเป็น เวอร์ชัน 4.3.2 โดยเร็ว เพื่อป้องกันการโจมตีผ่านช่องโหว่นี้
หากต้องการดูแลเว็บไซต์ WordPress ให้พร้อมใช้งานและปลอดภัยอยู่เสมอ WordPress Hosting จาก hostatom มีทีมพร้อมช่วยดูแลและให้คำแนะนำตลอด 24 ชั่วโมง
ที่มา: bleepingcomputer


