WordPress sitelerinde yaygın kullanılan Elementor eklentisindeki bir CSRF açığı, oturum açmış bir yönetici tek bir bağlantıya tıkladığında saldırgana yeni yönetici hesabı açtırabiliyor. CVE numarası henüz atanmadı; ancak açığın CVSS puanı 8.8 olarak hesaplandı.
Güvenlik araştırmalarına göre sorun yalnızca Elementor’un 4.3.0 ve 4.3.1 sürümlerini etkiliyor. Eklenti 10 milyondan fazla WordPress sitesinde aktif durumda, etkilenen iki sürümün ise tek başına 2 milyondan fazla kurulumda yer aldığı belirtiliyor.
Tek bir bağlantı, tam yetki zinciri
Patchstack’in açıklamasına göre saldırı için zararlı bir web sayfası, JavaScript çalıştırma, form gönderme ya da saldırganın kontrol ettiği bir alan adı gerekmiyor. Bir e-posta, sohbet mesajı ya da yorum içine yerleştirilen sıradan bir bağlantı yeterli olabiliyor.
Oturum açmış bir WordPress kullanıcısı bu bağlantıyı açtığında, hesabının REST API üzerinden yapmaya yetkili olduğu işlemleri kendi eliyle gerçekleştirmiş sayılıyor. Varsayılan kurulumlarda bu durum, bir yöneticinin tıklaması halinde saldırgan için ikinci bir yönetici hesabı oluşturulmasına kadar gidebiliyor.
Patchstack, “Bir bağlantı, oturum açmış bir WordPress kullanıcısı tarafından açıldığında, o kullanıcı hesabının yapmaya yetkili olduğu herhangi bir REST API eylemini gerçekleştirmesini sağlar” dedi. Şirkete göre stok kurulumu kullanan bir yönetici bu bağlantıya tıklarsa saldırgan için ikinci bir yönetici hesabı oluşuyor.
Koruma neden devre dışı kalıyor
Açığın kaynağı, Elementor’un Editor Events modülünde yer alıyor. Patchstack, modülün çerezle kimlik doğrulanan REST API isteklerinde CSRF korumasını, istek URI’sinde “elementor/v1/events/” dizesi görüldüğünde atladığını belirtiyor.
İstek URI’sine sorgu parametresi de dahil edildiği için saldırgan, zararsız görünen bir ek parametre ile bu kontrolü baypas edebiliyor. Araştırmacılar bu yöntemin sitenin tüm REST API yüzeyine yayıldığını, WordPress çekirdek rotalarıyla yüklü diğer eklentilerin rotalarını da kapsadığını aktardı.
Patchstack, korumanın atlanmasının nedenini istek URI’sindeki sorgu dizesine bağladı. Şirkete göre sorgu dizesini bağlantıyı hazırlayan kişi yazdığı için, herhangi bir REST isteği görünüşte zararsız bir parametre ekleyerek bu korumadan çıkabiliyor.
Bu nedenle bir saldırgan, “/wp/v2/users” üzerinden yönetici hesabı açmak için şu yapıyı kullanabiliyor:
https://example.com/wp-json/wp/v2/users?_method=POST&username=csrfadmin&email=csrfadmin%40example.test&password=…&roles%5B%5D=administrator&x=elementor/v1/events/
Bu baypasın tüm REST API yüzeyine uygulanabildiği, WordPress çekirdeğinin rotalarıyla kurulu diğer eklentilerin rotalarını da kapsadığı bildirildi.
Sorumlu bildirim sürecinin ardından hata bu hafta yayımlanan 4.3.2 sürümünde giderildi. Bulgu, “Saggre” takma adını kullanan bir güvenlik araştırmacısı tarafından keşfedildi ve raporlandı.
Elementor’un 4.3.0’dan önceki sürümlerinde Editor Events proxy’si bulunmadığı için bu açık onlara uygulanmıyor. Eklenti kullanıcılarının, olası kötüye kullanımı engellemek için güncellemeyi en kısa sürede yüklemesi gerekiyor.
