גרסאות Elementor Pro 4.2.1 ומטה עלולות להיחשף לפגיעה עקב פרצת הרצת קוד מרחוק (RCE) ללא צורך באימות בתוך שדה העלאת הקבצים של ווידג'ט ה-Forms; הבעיה תוקנה בגרסה 4.2.2, לכן אתרים המריצים את הקוד הישן צריכים לשדרג באופן מיידי.
מה הבאג עושה
לפגיעות דירוג CVSS של 9.0, מה שאומר שתוקף שיכול להגיע לאתר פגיע יכול להריץ קוד PHP שרירותי בשרת ללא התחברות או מתן פרטי גישה כלשהם. הבעיה טמונה באופן שבו Elementor Pro מעבד העלאות קבצים בווידג'ט ה-Forms שלו. התוסף מריץ שתי לולאות נפרדות: אחת שמאמתת כל קובץ מועלה, ואחרת ששומרת את הקובץ בתיקיית ההעלאות הנגישה דרך האינטרנט.
תוקף יכול ליצור בקשה בודדת המכילה שני קבצים. לקובץ הראשון ניתן שם ריק, מה שגורם ללולאת האימות לדלג על הבדיקה שלו. הקובץ השני, סקריפט PHP זדוני, עובר דרך הלולאה השנייה ונכתב לתיקייה ציבורית. מכיוון ש-Elementor Pro נותן שמות לקבצים מועלים באמצעות חותמת זמן (timestamp), התוקף יכול לחזות את שם הקובץ ולאחר מכן לבקש אותו ישירות כדי להריץ את הקוד.
כיצד הפרצה נוצרה
תכנון הלולאה הכפולה נועד לשמור על הפרדה בין האימות לאחסון, אך היעדר בדיקת תקינות (sanity check) משותפת אפשר לטריק השם הריק לחמוק. הבאג משפיע על כל התקנה המשתמשת בשדה העלאת הקבצים של ווידג'ט ה-Forms, ללא קשר לשאלה אם בעל האתר הפעיל את התכונה הזו עבור מבקרים.
מי נמצא בסיכון
כל אתר WordPress שמותקנת בו גרסה 4.2.1 של Elementor Pro או גרסה מוקדמת יותר חשוף לפגיעה. מכיוון שהניצול אינו דורש אימות, גם אתרים המגבילים גישת מנהל (admin) פגיעים. ניצול מוצלח מעניק לתוקף שליטה מלאה על סביבת האחסון, מה שפותח פתח לגניבת נתונים, שינוי מראה האתר (defacement) או פריסת תוכנות כופר (ransomware).
מה לעשות עכשיו
ודאו את הגרסה המותקנת באמצעות פקודת ה-WordPress CLI:
wp plugin list --name=elementor-pro --field=versionאם הפלט מציג 4.2.1 או נמוך יותר, עדכנו ל-4.2.2 או גרסה מאוחרת יותר באופן מיידי. העדכון מחליף את לוגיקת ההעלאה הפגומה בשגרת אימות-ושמירה אטומית ויחידה החוסמת את מעקף השם הריק.
לאחר השדרוג, בדקו את תיקיית ההעלאות (uploads) כדי לאתר קבצי PHP התואמים לתבנית חותמת הזמן שבה משתמש התוסף, והסירו אותם.
שקלו להשבית את שדה העלאת הקבצים בטפסים ציבוריים עד ליישום הטלאי (patch), במיוחד באתרים בעלי תעבורה גבוהה.
נקודת מבט נגדית
מפתחים מסוימים טוענים כי הסיכון מוגבל מכיוון שהניצול דורש שווידג'ט ה-Forms יהיה מוגדר עם שדה העלאת קבצים הנגיש לציבור. עם זאת, אתרים רבים המבוססים על Elementor מציגים טפסים כאלה ליצירת קשר, הגשת מועמדות לעבודה או תוכן שנוצר על ידי משתמשים, מה שהופך את התנאי לנפוץ מספיק כדי שהפגיעות תיחשב קריטית.
מה לעקוב בהמשך
חוקרי אבטחה מצפים להופעת הודעות אזהרה נוספות ככל שידווחו על יותר ניסיונות ניצול. עקבו אחר הודעות רשמיות של Elementor ומאגרי מידע מוכרים של פגיעויות לצורך קבלת טלאים נוספים או אמצעי מניעה.
בשורה התחתונה: פרצת ה-RCE ב-Elementor Pro 4.2.1 ומטה היא וקטור תקיפה בחומרה גבוהה ללא צורך בהתחברות. עדכון ל-4.2.2 הוא ההגנה האמינה היחידה; עיכוב בשדרוג מעמיד את השרת והנתונים שלכם בסיכון חמור.
