يمكن اختراق إصدارات Elementor Pro 4.2.1 وما قبلها بسبب ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) غير مصرح بها في حقل رفع الملفات الخاص بأداة Forms؛ تم إصلاح هذه المشكلة في الإصدار 4.2.2، لذا يجب على المواقع التي تعمل بالإصدارات القديمة الترقية فوراً.

ماذا تفعل الثغرة

تحمل هذه الثغرة تصنيف CVSS 9.0، مما يعني أن المهاجم الذي يمكنه الوصول إلى موقع مصاب يمكنه تنفيذ تعليمات PHP برمجية عشوائية على الخادم دون تسجيل الدخول أو تقديم أي بيانات اعتماد. تكمن المشكلة في الطريقة التي يعالج بها Elementor Pro عمليات رفع الملفات في أداة Forms الخاصة به. تقوم الإضافة بتشغيل حلقتين (loops) منفصلتين: إحداهما تتحقق من صحة كل ملف يتم رفعه، والأخرى تحفظ الملف في دليل الرفع المتاح عبر الويب.

يمكن للمهاجم صياغة طلب واحد يحتوي على ملفين. يتم إعطاء الملف الأول اسماً فارغاً، مما يتسبب في تخطي حلقة التحقق من صحته. أما الملف الثاني، وهو عبارة عن نص PHP برمجي خبيث، فيمر عبر الحلقة الثانية ويُكتب في مجلد عام. وبما أن Elementor Pro يمنح الملفات المرفوعة أسماءً باستخدام الطابع الزمني (timestamp)، يمكن للمهاجم توقع اسم الملف وطلبه مباشرة لاحقاً لتنفيذ الكود.

كيف ظهرت الثغرة

كان التصميم القائم على الحلقتين يهدف إلى إبقاء عملية التحقق والتخزين مستقلتين، ولكن غياب فحص السلامة المشترك (shared sanity check) سمح بمرور خدعة الاسم الفارغ. تؤثر هذه الثغرة على كل تثبيت يستخدم حقل رفع الملفات في أداة Forms، بغض النظر عما إذا كان صاحب الموقع قد قام بتفعيل هذه الميزة للزوار أم لا.

من المعرض للخطر

أي موقع WordPress مثبت عليه Elementor Pro 4.2.1 أو إصدار أقدم هو موقع معرض للخطر. ولأن الاستغلال لا يتطلب مصادقة، فإن حتى المواقع التي تقيد وصول المسؤولين تظل عرضة للخطر. يمنح الاستغلال الناجح المهاجم سيطرة كاملة على بيئة الاستضافة، مما يفتح الباب لسرقة البيانات، أو تشويه الموقع، أو نشر برامج الفدية (ransomware).

ماذا تفعل الآن

  • تحقق من الإصدار المثبت باستخدام أمر WordPress CLI:

    wp plugin list --name=elementor-pro --field=version
    
  • إذا أظهرت المخرجات الإصدار 4.2.1 أو أقل، فقم بالتحديث إلى 4.2.2 أو إصدار أحدث فوراً. يستبدل التحديث منطق الرفع المعيب بروتين واحد وذري (atomic) للتحقق والحفظ يمنع تجاوز الاسم الفارغ.

  • بعد الترقية، قم بمراجعة دليل الرفع (uploads directory) بحثاً عن أي ملفات PHP تطابق نمط الطابع الزمني الذي تستخدمه الإضافة وقم بإزالتها.

  • فكر في تعطيل حقل رفع الملفات في النماذج العامة حتى يتم تطبيق التصحيح، خاصة في المواقع ذات الزيارات العالية.

وجهة نظر مغايرة

يجادل بعض المطورين بأن الخطر محدود لأن الاستغلال يتطلب تهيئة أداة Forms بحقل رفع ملفات متاح للجمهور. ومع ذلك، فإن العديد من المواقع القائمة على Elementor تعرض مثل هذه النماذج للتواصل، أو طلبات التوظيف، أو المحتوى الذي ينشئه المستخدمون، مما يجعل هذا الشرط شائعاً بما يكفي لاعتبار الثغرة حرجة.

ما يجب مراقبته لاحقاً

يتوقع الباحثون الأمنيون ظهور ملاحظات استشارية إضافية مع إبلاغ المزيد من المواقع عن محاولات استغلال. ابقَ على اطلاع على اتصالات Elementor الرسمية وقواعد بيانات الثغرات الموثوقة للحصول على أي تصحيحات أو إجراءات تخفيف لاحقة.

الخلاصة: ثغرة RCE في Elementor Pro 4.2.1 وما قبلها هي ناقل هجوم عالي الخطورة ولا يتطلب تسجيل دخول. التحديث إلى 4.2.2 هو الدفاع الوحيد الموثوق؛ والتأخير يضع خادمك وبياناتك في خطر شديد.