· kaynak dev.to (home feed)
Kritik Elementor CSRF açığı, saldırganların 2 milyondan fazla WordPress sitesinde yönetici hesabı oluşturmasına izin veriyor
Patchstack, Elementor 4.3.0 ve 4.3.1'deki kritik bir CSRF açığını duyurdu; açık, oturum açmış bir yönetici hazırlanmış tek bir bağlantıyı açtığında saldırganın kontrolündeki bir yönetici hesabı oluşturulmasına olanak tanıyor; 4.3.2 sürümü sorunu gideriyor.

Ne oldu
Patchstack, 2 milyondan fazla sitede aktif olan WordPress sayfa oluşturucu eklentisi Elementor'daki kritik bir cross-site request forgery (CSRF) açığını duyurdu. Açık, Elementor 4.3.0 ve 4.3.1'i etkiliyor ve saldırganın, savunmasız bir sitede yönetici hesabı oluşturabilmesi için yalnızca oturum açmış bir yöneticiyi hazırlanmış tek bir bağlantıyı açmaya ikna etmesi yeterli oluyor. Patchstack sorunu CVSS 8.8 puanıyla değerlendiriyor ve yönetimsel ayrıcalıklardaki etkisi nedeniyle kritik olarak sınıflandırıyor. Şirket, 25 Eylül 2026'da yayımlanan duyurusunda, sahadaki aktif bir sömürü gözlemlenmediğini belirtti. Açığı ayrıca BleepingComputer da haberleştirdi.
Tek tıklamalı saldırı nasıl çalışıyor
Patchstack'a göre sorun, Elementor'un kendi REST yollarını doğrulama biçiminde yatıyor. Eklenti, WordPress'in rest_authentication_errors filtresine öncelik 0 ile bir geri çağırım kaydediyor ve istek URI'si herhangi bir yerde elementor/v1/events/ dizesini içerdiğinde true döndürerek isteği fiilen kimlik doğrulamış sayıyordu. Bu kontrol tam bir yol karşılaştırması yerine kısmi bir eşleşme olduğundan, söz konusu dize rastgele bir URL'ye yerleştirilebiliyor.
Saldırgan, sahte bir Elementor yolu, bir _method=POST parametresi ve WordPress'in gerçek /wp-/wp/v2/users uç noktasını hedefleyen bir kullanıcı oluşturma yükünü birleştiren bir bağlantı oluşturuyor. Yönetici bu bağlantıyı zaten oturum açmış olduğu bir tarayıcıda açtığında, Elementor'un filtresi manipüle edilmiş URI'yi meşru bir etkinlik yolu sanıyor ve true döndürerek WordPress'in REST nonce doğrulamasını atlıyor. REST API daha sonra kullanıcı oluşturmayı kurbanın çerez kimlik doğrulaması ve yönetici ayrıcalıklarıyla işliyor ve sitede saldırganın kontrolündeki bir yönetici hesabı ortaya çıkıyor.
Patchstack'ın kavramsal kanıtı, saldırgan kontrollü bir sayfada JavaScript'e veya gömülü bir forma gerek duymuyordu; bağlantıyı açmak yeterli ve kurban, kullanıcı bilgileri içeren bir JSON yanıtı görebilir. Bu atlama her REST yolunu açmıyor ve etkileri kurbanın kendi izinlerinin izin verdiğiyle sınırlı. Ancak bir yöneticiye yöneltildiğinde, tam da bu sınır saldırının başarılı olmasını sağlıyor.
Bu kadar çok site neden riske atıldı
Savunmasız kod, Elementor'un Editor Events deneysel özelliğine ait ve iki ayrıntı etki alanını genişletiyor. Özellik, ilk Elementor kurulumu 3.32.0 veya sonraki bir sürüm olan sitelerde varsayılan olarak etkin ve gizli: eklentinin Experiments ekranında görünmüyor, dolayısıyla yöneticiler etkin olup olmadığını kolayca kontrol edemiyor. 4.3.0 veya 4.3.1 çalıştıran her site kendisinin etkilenmiş olduğunu varsaymalı.
Yama ve tespit
Elementor sorunu, isteklerin URI'de herhangi bir yerdeki alt dizeyi eşleştirmek yerine izin verilen yollarla başladığını doğrulayan 4.3.2 sürümünde giderdi. 4.3.2 veya sonrasına güncelleme birincil önlemdir; Patchstack, hesap oluşturmaya karşı uyarı ayarlamanın tespite yardımcı olduğunu ancak CSRF'nin kendisini engellemediğini belirtiyor.
Maruz kalmış olabilecek siteler, elementor/v1/events/ dizesini _method=POST ile birlikte içeren GET istekleri için web sunucusu, reverse proxy ve WAF kayıtlarını, ayrıca kullanıcı oluşturma yollarına yapılan istekleri incelemeli. Patchstack ayrıca yeni oluşturulan yöneticilerin, beklenmeyen oturumların ve parola değişikliklerinin kontrol edilmesini öneriyor ve kayıtların eksik olmasının bir isteğin hiç gerçekleşmediğini kanıtlamadığı konusunda uyarıyor. Yetkisiz bir hesap bulunursa, önerilen izleme adımı hesabı kaldırmak, ele geçirilmiş hesapların oturumlarını feshetmek ve açığa çıkmış kimlik bilgilerini değiştirmektir.
Neden önemli
Rogue bir yönetici hesabı, tam anlamıyla site ele geçirmeye yakın: saldırgan eklenti ve tema kurabilir, her içeriği düzenleyebilir ve kalıcı kötü amaçlı kod yerleştirebilir; yaygın şekilde dağıtılmış bir sayfa oluşturucuyu kötü amaçlı yazılım veya site vandalizmi kanalına dönüştürebilir. 2 milyondan fazla kurulum, varsayılan olarak açık ve gizli bir özelliğin zarara yol açması ve yalnızca oturum açmış bir yöneticinin tek bir tıklamasını gerektiren bir exploit ile, kamuya açık duyurudan sonra kitlesel sömürü riski önemli. Bu hata ayrıca, eklentiye özgü REST işlemleri içindeki kimlik doğrulama kestirmelerinin WordPress'in kendi nonce korumalarını sessizce etkisiz hale getirebileceğinin bir hatırlatıcısı. Site sahipleri Elementor'u derhal 4.3.2 veya sonrasına güncellemeli ve kullanıcı listelerini, kendi oluşturmadıkları yöneticiler açısından denetlemeli.
- #wordpress
- #security
- #elementor
- #csrf
- #vulnerabilities
İlgili yazılar
- librsvg ve NanoSVG'deki SVG parser hataları script temizlemenin tek başına yeterli olmadığını gösteriyor
- Kimlik doğrulaması gerektirmeyen paket, tam sayı alt taşması yoluyla TDengine taosd'u çökertiyor; 3.4.1.6'da düzeltildi
- Zenity'nin SalesBleed'i, Salesforce Agentforce'tan sıfır tıklamalı DNS veri sızdırmayı ortaya koyuyor