كشفت شركة Patchstack المتخصصة في أمن المواقع عن ثغرة خطيرة من نوع CSRF (Cross-Site Request Forgery) في إضافة Elementor Website Builder الخاصة بـ WordPress، والتي تُستخدم على أكثر من 10 ملايين موقع حول العالم. الثغرة، التي لم تحصل بعد على معرف CVE رسمي، تحمل درجة خطورة 8.8 وفق نظام CVSS، وتؤثر فقط على الإصدارين 4.3.0 و4.3.1 من الإضافة، واللذين تم تثبيتهما على أكثر من 2 مليون موقع بحسب إحصاءات WordPress.org.
آلية الاستغلال
الهجوم يعتمد على خداع مدير الموقع أو أي مستخدم مسجّل الدخول لفتح رابط مُصمم بعناية، سواء عبر بريد إلكتروني أو رسالة دردشة أو حتى تعليق. بمجرد الضغط على الرابط، يقوم المستخدم بتنفيذ أي إجراء عبر واجهة REST API وفقاً للصلاحيات الممنوحة لحسابه. في حالة مدير الموقع، يؤدي ذلك إلى إنشاء حساب إداري جديد للمهاجم، مما يمنحه سيطرة كاملة على الموقع. الخطير أن الهجوم لا يحتاج إلى أي متطلبات إضافية مثل JavaScript أو صفحات خبيثة، بل يمكن أن يتم عبر رابط بسيط مدمج في نص عادي.
خلفية تقنية
أوضحت Patchstack أن سبب الثغرة يعود إلى وحدة Editor Events التي تتجاهل حماية CSRF عند معالجة طلبات REST API المعتمدة على الكوكيز، بمجرد أن يحتوي رابط الطلب على السلسلة النصية: elementor/v1/events/ وبما أن سلسلة الاستعلام (Query String) يكتبها من يُنشئ الرابط، يمكن للمهاجم إضافة معامل بسيط ليُعفي أي طلب REST من الحماية. هذا التجاوز لا يقتصر على مسارات Elementor فقط، بل يشمل كامل واجهة REST API الخاصة بـ WordPress والإضافات الأخرى، مما يفتح الباب أمام استغلال واسع النطاق.
الإصلاح والتوصيات الأمنية
تم إصلاح الثغرة في الإصدار 4.3.2 الذي صدر هذا الأسبوع، بعد أن قام الباحث الأمني المعروف باسم Saggre بالإبلاغ عنها وفق سياسة الإفصاح المسؤول. ينصح الخبراء جميع مستخدمي Elementor بضرورة:
- تحديث الإضافة فوراً لتجنب الاستغلال.
- مراجعة حسابات المستخدمين للتأكد من عدم وجود حسابات إدارية غير مصرح بها.
- تدقيق الإضافات المثبتة ومراقبة أي نشاط غير مألوف عبر REST API.
- تعزيز سياسات الأمان عبر تفعيل أدوات الحماية الإضافية مثل جدران الحماية والتدقيق الدوري.






























