חולשה בתוסף Elementor Pro, אחד הכלים הנפוצים לבניית אתרי וורדפרס, מאפשרת להעלות לאתר קובץ מסוג מסוכן בלי להזדהות. היא נוגעת לכל הגרסאות עד 4.2.1 כולל, וקיבלה ציון 9.0 מתוך 10. נכון לעכשיו אין דיווח פומבי על ניצול שלה.
מה החולשה?
אתר שמאפשר להעלות אליו קבצים חייב להחליט אילו סוגים מותרים. תמונה שמועלית לגלריה נשמרת ומוצגת, וזה סוף הסיפור. קובץ קוד שנשמר באותו מקום הוא סיפור אחר לגמרי: הוא יושב על השרת בנתיב שאפשר לפנות אליו מהדפדפן, וכשפונים אליו השרת מריץ אותו במקום להציג אותו.
זה בדיוק מה שהחולשה פותחת. התוסף אינו מגביל כראוי את סוג הקובץ שמועלה דרכו, כך שאפשר לשתול קובץ מסוכן. לסוג הזה קוראים unrestricted file upload, העלאת קבצים בלי הגבלה, והוא אחת הדרכים הישירות ביותר להפוך אתר של מישהו לשרת של התוקף.
לפי הדירוג אין צורך בחשבון ואין צורך שמישהו באתר יעשה משהו, אבל הניצול עצמו אינו פשוט ותלוי בתנאים. ההשפעה, לעומת זאת, חורגת מהתוסף אל האתר כולו.
מי מושפע?
כל אתר וורדפרס שמריץ את Elementor Pro בגרסה 4.2.1 או ישנה יותר. שימו לב שמדובר בגרסת ה-Pro בתשלום, ולא בתוסף Elementor החינמי.
בישראל זאת אחת הקבוצות הגדולות שיש. אתרי עסקים קטנים, קליניקות, בתי קפה, חנויות ובלוגים נבנים כאן במידה רבה על וורדפרס עם Elementor, לרוב בידי מי שבנה את האתר פעם אחת והמשיך לפרויקט הבא. אתרים כאלה הם בדיוק אלה שלא מקבלים עדכוני תוספים באופן שוטף.
אם יש לכם אתר כזה ואינכם יודעים איזו גרסה רצה בו, ההנחה הבטוחה היא שהיא ישנה.
האם מנוצלת בפועל?
החולשה אינה מופיעה כרגע בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע על ניצול שלהן, כך שאין דיווח פומבי על ניצול.
שתי הרשומות הפומביות שמצורפות לחולשה פורסמו על ידי Patchstack, חברה שמתמחה באבטחת וורדפרס, ואחת מהן מתארת אותה כהעלאת קובץ בלי הזדהות שמובילה להרצת קוד. תוספים פופולריים לוורדפרס נסרקים אוטומטית בהיקף עצום, ולכן בעולם הזה המרחק בין פרסום לניסיון ניצול נוטה להיות קצר.
מה עושים?
עדכנו את Elementor Pro לגרסה חדשה מ-4.2.1. בלוח הבקרה של וורדפרס: תפריט תוספים, ושם מופיעה הגרסה המותקנת ליד שם התוסף, עם כפתור עדכון אם קיימת חדשה יותר.
אם האתר מנוהל אצל מישהו אחר, זאת ההודעה ששווה לשלוח לו היום: לבדוק את גרסת Elementor Pro ולעדכן. זה לוקח דקה.
הפעילו עדכונים אוטומטיים לתוספים. באותו מסך תוספים יש עמודה של עדכונים אוטומטיים שאפשר להפעיל לכל תוסף בנפרד, ובאתר שאין לו מתחזק קבוע זאת ההגנה המשמעותית ביותר שיש.
ואם האתר רץ בגרסה חשופה זמן רב, כדאי גם להסתכל בתיקיית ההעלאות, wp-content/uploads, ולחפש שם קבצים שאינכם מזהים, ובעיקר קבצים בסיומת php שאין להם מה לחפש שם.