Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad en Elementor para WordPress permite a atacantes crear cuentas de administrador


Una vulnerabilidad de CSRF en las versiones 4.3.0 y 4.3.1 del plugin Elementor para WordPress permite a atacantes crear cuentas de administrador mediante un enlace malicioso. Al engañar a un administrador conectado, el atacante puede ejecutar acciones de la API REST saltándose las validaciones de seguridad. Se recomienda actualizar urgentemente a la versión 4.3.2 para corregir este fallo.



Una vulnerabilidad de falsificación de solicitud entre sitios (CSRF) en el plugin Elementor para WordPress podría permitir que un atacante no autenticado cree cuentas de administrador.

Los actores de amenazas pueden explotar este fallo engañando a un administrador conectado para que abra un enlace malicioso, provocando que la sesión autenticada de la víctima realice una acción de la API REST permitida por su cuenta.

En las instalaciones predeterminadas, el resultado es la creación de una cuenta de administrador bajo el control del atacante.

El constructor de sitios web Elementor es un popular plugin de WordPress activo en 10 millones de sitios web que permite a los usuarios crear sitios utilizando una interfaz de arrastrar y soltar.

El fallo CSRF aún no ha recibido un identificador y afecta únicamente a las versiones 4.3.0 y 4.3.1. Según estadísticas de WordPress.org, estas dos versiones son utilizadas por hasta 2 millones de sitios [http://wordpress.org/plugins/elementor/advanced/].

La empresa de seguridad Patchstack informó de la vulnerabilidad al equipo de Elementor el 22 de septiembre tras recibirla del cazador de errores “Saggre”. Elementor lanzó una solución dos días después, en la versión 4.3.2 del plugin.

Según el análisis de Patchstack, el fallo CSRF es causado por el módulo Editor Events de Elementor, que comprueba el URI de la solicitud bruta para la ruta elementor/v1/events/ y omite la validación del nonce de la REST de WordPress cuando dicha cadena está presente.

Debido a que el URI también contiene parámetros de consulta controlados por el atacante, estos pueden añadir la ruta a las solicitudes dirigidas a otros endpoints de REST y engañar a los usuarios conectados para que las ejecuten con sus privilegios existentes.

Patchstack afirma que el fallo puede ser abusado en ataques de un solo clic contra un administrador conectado para crear una nueva cuenta de administrador controlada por el atacante.

“Un enlace, abierto por un usuario de WordPress conectado, hace que ese usuario lleve a cabo cualquier acción de la API REST que su cuenta tenga permitido realizar”, explica Patchstack [https://patchstack.com/articles/cross-site-request-forgery-in-elementor-plugin-affecting-2-million-sites/].

La firma de seguridad indica que el ataque no requiere JavaScript, una página web controlada por el atacante ni un formulario enviado, y el enlace puede entregarse al objetivo a través de correo electrónico, un mensaje de chat o un comentario en el sitio.

Las versiones de Elementor anteriores a la 4.3.0 no contienen el proxy de Editor Events afectado, pero esas versiones más antiguas son vulnerables a otros fallos, algunos de los cuales ya están siendo explotados activamente.

Se recomienda a los usuarios del plugin actualizar a la versión 4.3.2 de Elementor lo antes posible, la cual evita que los atacantes activen la omisión a través de la cadena de consulta.

Fuente:
BleepingComputer

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.