Elementor Pro 4.2.1 dan versi sebelumnya boleh terjejas oleh pepijat pelaksanaan kod jauh (RCE) tanpa pengesahan dalam medan muat naik fail widget Forms; isu ini telah diperbaiki dalam versi 4.2.2, jadi laman web yang menjalankan kod lama harus dikemas kini dengan segera.

Apa yang dilakukan oleh pepijat ini

Kerentanan ini membawa penarafan CVSS 9.0, bermakna penyerang yang dapat mengakses laman web yang terjejas boleh melaksanakan kod PHP sewenang-wenangnya pada pelayan tanpa log masuk atau menyediakan sebarang kredensial. Masalah ini terletak pada cara Elementor Pro memproses muat naik fail dalam widget Forms miliknya. Plugin ini menjalankan dua gelung (loop) yang berasingan: satu untuk mengesahkan setiap fail yang dimuat naik, dan satu lagi untuk menyimpan fail tersebut ke dalam direktori muat naik yang boleh diakses melalui web.

Seorang penyerang boleh membina satu permintaan tunggal yang mengandungi dua fail. Fail pertama diberikan nama kosong, yang menyebabkan gelung pengesahan melangkau semakannya. Fail kedua, iaitu skrip PHP berniat jahat, melepasi gelung kedua dan ditulis ke dalam folder awam. Oleh kerana Elementor Pro menamakan fail yang dimuat naik menggunakan cap masa (timestamp), penyerang boleh meramal nama fail tersebut dan kemudian memintanya secara terus untuk menjalankan kod tersebut.

Bagaimana pepijat ini muncul

Reka bentuk gelung berkembar tersebut bertujuan untuk memastikan pengesahan dan penyimpanan adalah bebas, tetapi ketiadaan semakan logik yang dikongsi membolehkan helah nama kosong itu terlepas. Pepijat ini menjejaskan setiap pemasangan yang menggunakan medan muat naik fail widget Forms, tanpa mengira sama ada pemilik laman web telah mengaktifkan ciri tersebut untuk pelawat.

Siapa yang berisiko

Mana-mana laman web WordPress yang mempunyai Elementor Pro 4.2.1 atau versi sebelumnya yang dipasang adalah terdedah. Oleh kerana eksploitasi ini tidak memerlukan pengesahan, laman web yang mengehadkan akses admin sekalipun tetap terdedah. Eksploitasi yang berjaya memberikan penyerang kawalan penuh ke atas persekitaran pengehosan, membuka ruang kepada kecurian data, pencacatan laman web, atau penyebaran ransomware.

Apa yang perlu dilakukan sekarang

  • Sahkan versi yang dipasang dengan arahan WordPress CLI:

    wp plugin list --name=elementor-pro --field=version
    
  • Jika output menunjukkan 4.2.1 atau lebih rendah, kemas kini ke 4.2.2 atau versi terbaharu dengan segera. Kemas kini tersebut menggantikan logik muat naik yang cacat dengan rutin pengesahan-dan-simpan atomik tunggal yang menyekat pintasan nama kosong.

  • Selepas menaik taraf, audit direktori muat naik untuk sebarang fail PHP yang sepadan dengan corak cap masa yang digunakan oleh plugin tersebut dan padamkan fail-fail itu.

  • Pertimbangkan untuk menyahaktifkan medan muat naik fail pada borang awam sehingga tampalan (patch) dilaksanakan, terutamanya pada laman web dengan trafik tinggi.

Hujah Balas

Sesetengah pembangun berpendapat bahawa risikonya adalah terhad kerana eksploitasi tersebut memerlukan widget Forms dikonfigurasikan dengan medan muat naik fail yang boleh diakses secara awam. Walau bagaimanapun, banyak laman web berasaskan Elementor mendedahkan borang sedemikian untuk hubungan, permohonan kerja, atau kandungan jana pengguna, menjadikan keadaan tersebut cukup biasa sehingga kerentanan ini dianggap kritikal.

Apa yang perlu diperhatikan seterusnya

Penyelidik keselamatan menjangkakan nota nasihat tambahan akan muncul apabila lebih banyak laman web melaporkan percubaan eksploitasi. Pantau komunikasi rasmi Elementor dan pangkalan data kerentanan yang bereputasi untuk sebarang tampalan atau mitigasi susulan.

Kesimpulan: Pepijat RCE dalam Elementor Pro 4.2.1 dan versi sebelumnya adalah vektor serangan tahap tinggi tanpa log masuk. Mengemas kini ke 4.2.2 adalah satu-satunya pertahanan yang boleh dipercayai; kelewatan akan meletakkan pelayan dan data anda dalam risiko yang serius.