CSRF-lek in Elementor-plugin voor WordPress maakt overname van sites mogelijk

Een CSRF-lek in de Elementor-plugin voor WordPress laat aanvallers een beheerdersaccount aanmaken als een ingelogde admin op een kwaadaardige link klikt.

Een cross-site request forgery-kwetsbaarheid (CSRF) in de populaire WordPress-plugin Elementor Website Builder maakt het mogelijk voor aanvallers om een eigen beheerdersaccount aan te maken en zo de volledige controle over een website over te nemen. Beveiligingsonderzoekers omschrijven het lek als high-severity.

Bij een CSRF-aanval hoeft de aanvaller zelf niet in te loggen op de website. Hij hoeft alleen een ingelogde beheerder zo ver te krijgen dat die op een geprepareerde link klikt, bijvoorbeeld verstuurd via e-mail of verstopt op een andere webpagina. Zodra de beheerder daarop klikt, stuurt diens browser buiten zijn medeweten om een verzoek naar de eigen WordPress-site. Dat verzoek maakt een nieuw account met beheerdersrechten aan, klaar voor gebruik door de aanvaller.

Met beheerderstoegang kan een aanvaller vrijwel alles op een website: content wijzigen, kwaadaardige plugins of thema’s installeren, of de site inzetten voor phishing en malwareverspreiding. Elementor Website Builder is een van de populairste page builders voor WordPress met miljoenen actieve installaties, wat het lek voor een groot aantal sites relevant maakt. Over getroffen versienummers en een eventuele patch is bij het verschijnen van dit artikel nog weinig bekendgemaakt.

WordPress-beheerders die Elementor gebruiken, controleren het best of de plugin op de laatste versie staat en zijn voorzichtig met onbekende links terwijl ze zijn ingelogd op het dashboard. Uitloggen direct na beheertaken en een apart, opgeschoond browserprofiel voor het cms-beheer verkleinen de kans dat een CSRF-truc als deze slaagt.

Bron: The Hacker News

Wat betekent dit voor jouw bedrijf?

WordPress-beheerders met Elementor Website Builder updaten de plugin het best zodra er een patch beschikbaar is en klikken niet op onbekende links terwijl ze zijn ingelogd op het dashboard.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.