Bilgisayar korsanları, on bir milyondan fazla web sitesi tarafından kullanılan popüler Elementor Pro WordPress eklentisinde aktif olarak yüksek şiddetli bir güvenlik açığından yararlanıyor.
Elementor Pro, kullanıcıların nasıl kodlanacağını bilmeden profesyonel görünümlü siteler oluşturmalarını sağlayan bir WordPress sayfa oluşturucu eklentisidir, sürükle ve damla, tema oluşturma, bir şablon koleksiyonu, özel widget desteği ve çevrimiçi mağazalar için bir WooCommerce Builder.
Bu güvenlik açığı, 18 Mart 2023'te Nintechnet araştırmacısı Jerome Bruandet tarafından bu hafta WooCommerce ile birlikte yüklendiğinde hatanın nasıl kullanılabileceği konusunda teknik ayrıntıları paylaşan keşfedildi.
V3.11.6'yı ve önceki tüm sürümleri etkileyen sorun, mağaza müşterileri veya site üyeleri gibi kimlik doğrulamalı kullanıcıların sitenin ayarlarını değiştirmesine ve hatta tam bir site devralması gerçekleştirmesine izin verir.
Araştırmacı, kusurun eklentinin Woocommerce modülünde ("Elementor-Pro/Modules/WooCommerce/Module.php") kırık bir erişim kontrolü ile ilgili olduğunu açıkladı ve herkesin veritabanındaki WordPress seçeneklerini uygun bir doğrulama olmadan değiştirmesine izin verdi.
Kusur, kötü uygulanan giriş validasyonu ve yetenek kontrollerinin eksikliğinden muzdarip olan savunmasız bir Ajax eylemi olan "Pro_woocommerce_update_page_option" ile kullanılır.
"Kimlik doğrulamalı bir saldırgan, kayıtları etkinleştirerek ve varsayılan rolü" yöneticiye "ayarlayarak yönetici hesabı oluşturmak için güvenlik açığından yararlanabilir, yönetici e -posta adresini değiştirebilir veya tüm trafiği diğer birçok olasılık arasında değiştirerek harici bir kötü amaçlı web sitesine yönlendirebilir," Bruandet'i hata hakkında teknik bir yazıda açıkladı.
Belirli bir kusurun kullanılması için WooCommerce eklentisinin, Elementor Pro'daki ilgili savunmasız modülü etkinleştiren siteye de yüklenmesi gerektiğini belirtmek önemlidir.
WordPress güvenlik firması PatchTack, bilgisayar korsanlarının ziyaretçileri kötü amaçlı alanlara ("Away [.] Trackersline [.] Com") yönlendirmek için bu Elementor Pro eklentisi güvenlik açığını aktif olarak kullandıklarını veya Backdoors'u ihlal edilen siteye yüklediğini bildiriyor.
Patchstack, bu saldırılarda yüklenen arka kapıya WP-Resortpark.zip, WP-Rat.php veya LLL.ZIP olarak adlandırıldığını söylüyor.
Bu arka kapılarla ilgili çok fazla ayrıntı sağlanmamış olsa da, BleepingComputer, uzak bir saldırganın uzlaşmış sunucuya ek dosya yüklemesine izin veren bir PHP komut dosyası içeren LLL.ZIP arşivinin bir örneği buldu.
Bu arka kapı, veri çalmalı veya ek kötü amaçlı kod yüklemeniz için saldırganın WordPress sitesine tam erişim kazanmasına izin verir.
Patchstack, savunmasız web sitelerini hedefleyen saldırıların çoğunun aşağıdaki üç IP adresinden geldiğini söylüyor, bu nedenle bunları bir blok listesine eklenmesi öneriliyor:
Siteniz Elementor Pro'yu kullanıyorsa, bilgisayar korsanları zaten savunmasız web sitelerini hedeflediğinden, 3.11.7 veya üstüne (en son mevcut 3.12.0) yükseltmek zorunludur (en son 3,12.0'dır).
Geçen hafta, WordPress, kimlik doğrulanmamış saldırganların savunmasız sitelere yöneticiye erişmesine izin veren kritik bir güvenlik açığını ele almak için Woocommerce Payment eklentisini çevrimiçi mağazalar için zorladı.
Wordpress Houzez temasında kritik kusurlar, kamyonet web siteleri için sömürüldü
WordPress Force Patch WooCommerce eklentisi 500K yüklemeli
Bu eklenti anlaşmasıyla WordPress sitenize chatgpt ekleyin
CISA Kev kusurlarına karşı savunmasız 15 milyon halka açık hizmet
3CX Saldırı'nda kullanılmış 'Sabit' Fix ile 10 yaşındaki Windows Hatası
Kaynak: Bleeping Computer