Die Ursache der Schwachstelle liegt laut der Analyse von Patchstack im Modul „Editor Events" von Elementor. Dieses prüft die rohe Request-URI auf den Pfad elementor/v1/events/ und übergeht die REST-Nonce-Prüfung von WordPress, sobald diese Zeichenkette enthalten ist.
Da die URI zugleich vom Angreifer kontrollierte Query-Parameter enthält, lässt sich der Pfad an Anfragen anhängen, die eigentlich auf andere REST-Endpunkte zielen. Eingeloggte Nutzer führen diese Anfragen dann mit ihren bestehenden Rechten aus — bei einem Administrator reicht das aus, um ein neues, vom Angreifer kontrolliertes Administratorkonto anzulegen.
„Ein Link, geöffnet von einem eingeloggten WordPress-Nutzer, bringt diesen Nutzer dazu, jede REST-API-Aktion auszuführen, die sein Konto ausführen darf", erklärt Patchstack. Besonders heikel: Der Angriff kommt ohne JavaScript, ohne eine vom Angreifer betriebene Webseite und ohne abgeschicktes Formular aus. Der Link lässt sich schlicht per E-Mail, Chat-Nachricht oder als Kommentar auf der betroffenen Website zustellen.
Der Elementor Website Builder gehört zu den meistgenutzten WordPress-Erweiterungen und erlaubt den Aufbau von Websites über eine Drag-and-drop-Oberfläche. Das Plugin ist auf zehn Millionen Websites aktiv, die verwundbaren Versionen 4.3.0 und 4.3.1 kommen nach den Zahlen von WordPress.org auf bis zu zwei Millionen Installationen.
Ältere Elementor-Ausgaben vor 4.3.0 enthalten den betroffenen Editor-Events-Proxy nicht und sind von dieser CSRF-Lücke daher nicht berührt. Ein Verbleiben auf einer alten Version ist dennoch keine Option: Diese Releases sind für andere Schwachstellen anfällig, von denen einige bereits aktiv ausgenutzt werden.
Der Zeitplan der Behebung war knapp: Patchstack meldete den Fund am 22. September an Elementor, zwei Tage später stand Version 4.3.2 bereit. Diese unterbindet das Auslösen der Nonce-Umgehung über die Query-Zeichenkette. Eine CVE-Nummer ist der Schwachstelle bislang nicht zugewiesen worden.
