שני קבצים באותה בקשה עקפו את הבדיקה: אלמנטור שחררה תיקון לחולשה שאיפשרה להעלות קוד לאתר
טופס "צרפו קורות חיים" באתר וורדפרס אמור לקבל PDF ולדחות כל דבר אחר. בתוסף Elementor Pro אפשר היה עד השבוע לשלוח באותה בקשה שני קבצים, הראשון ריק והשני סקריפט, ולגרום לתוסף לבדוק את האחד ולשמור את השני. אלמנטור, החברה הישראלית שמפתחת את התוסף, שחררה תיקון בגרסה 4.2.2.
מה קרה
את החולשה, שסומנה CVE-2026-32475 וקיבלה ציון חומרה 9.0 מתוך 10, מצא החוקר Tin Pham ודיווח עליה ב-16 ביולי דרך תוכנית הבאגים של חברת האבטחה Patchstack. לפי Patchstack, שדה העלאת הקובץ בטפסים של התוסף עובר על מה שנשלח פעמיים: פעם אחת בלולאה שבודקת שהסיומת מותרת, ופעם שנייה בלולאה ששומרת את הקובץ בשרת. שתי הלולאות מתייחסות אחרת לרשומה ריקה, וזה כל הסיפור. מי ששלח רשומה ריקה ואחריה קובץ PHP גרם לבדיקה להסתכל על הריקה ולשמירה להתייחס לשנייה.
הקובץ נכתב לתיקייה פומבית באתר, ושמו נגזר מפונקציה שמבוססת על השעה ולא על אקראיות אמיתית, כך שאפשר לנחש אותו בסדרת ניסיונות. מרגע שפונים לכתובת הזאת בדפדפן, השרת מריץ את מה שכתוב בקובץ. זאת הרצת קוד על השרת של האתר, בהרשאות שיש לשרת עצמו, בלי שהתוקף צריך חשבון או סיסמה. לקובץ קטן שמושתל באתר ומקבל דרכו פקודות מרחוק קוראים web shell.
על כמה אתרים זה חל בפועל פחות ברור. Patchstack כותבת שהתנאי היחיד הוא עמוד פומבי אחד עם טופס שיש בו שדה העלאת קובץ, הגדרה שלדבריה נפוצה לגמרי בטפסי משרות ובטפסי תמיכה. BleepingComputer, שנשענת על ההודעה של אלמנטור, מוסיפה תנאי נוסף: שגם האפשרות להעלות כמה קבצים באותו שדה תהיה דלוקה, והיא כבויה כברירת מחדל. ניסיונות ניצול בשטח לא נצפו עד כה.
למה זה חשוב לכם
אלמנטור היא חברה ישראלית מרמת גן, והתוסף שלה הוא המותקן ביותר בעולם הוורדפרס עם יותר מעשרה מיליון התקנות פעילות. הגרסה החינמית לא נפגעה, החולשה נמצאת ב-Elementor Pro שהיא הגרסה בתשלום. הרבה עסקים קטנים, עמותות ומשרדים בישראל יושבים בדיוק על הצירוף הזה: אתר וורדפרס עם אלמנטור, ובו טופס שמבקש מהגולשים לצרף קובץ. אתר שנפרץ ככה לא סתם נופל, הוא הופך לכלי בידיים של מישהו אחר, להפצת נוזקות, לאחסון עמודי פישינג או לגניבת מה שהגולשים שלכם השאירו בטפסים.
מה עושים?
היכנסו ללוח הבקרה של האתר, ללשונית התוספים, וּודאו ש-Elementor Pro מעודכן לגרסה 4.2.2 ומעלה. עדכון של הגרסה בתשלום דורש רישיון מחובר ובתוקף, ולכן שווה לבדוק את זה לפני שמנסים.
אם אי אפשר לעדכן עכשיו, הורידו זמנית את שדה העלאת הקובץ מכל טופס פומבי באתר, או הסירו את הטופס מהעמוד.
בדקו בתיקייה wp-content/uploads/elementor/forms אם יש בה קבצים בסיומת php. אין שום סיבה שיהיו שם.
אם מצאתם קובץ כזה, זאת כבר תקרית ולא רק חולשה. פנו למי שמתחזק לכם את האתר, החליפו את הסיסמאות של משתמשי הניהול ובדקו שלא נוספו משתמשים חדשים.
הבאג לא היה בקוד שבודק את הסיומת ולא בקוד ששומר את הקובץ. הוא היה בפער ביניהם, וזה בדיוק הסוג של פער שכלי סריקה אוטומטיים כמעט אף פעם לא רואים.
תגובות