Patchstack beschreibt die Wirkung knapp: “Ein Link, geöffnet von einem angemeldeten WordPress-Nutzer, bringt diesen Nutzer dazu, jede REST-API-Aktion auszuführen, zu der sein Konto berechtigt ist.” Und weiter: Bei einer Standardinstallation lege ein Administrator, der den Link anklickt, ein zweites Administratorkonto für den Angreifer an.

Ungewöhnlich ist, dass der Angriff ohne die sonst üblichen Hilfsmittel auskommt. Laut Patchstack braucht es weder JavaScript noch ein abgeschicktes Formular oder eine vom Angreifer kontrollierte Webseite. Ein schlichter Anker-Tag genügt – eingebettet in eine E-Mail, eine Chat-Nachricht oder einen Kommentar.

Ursache ist das Modul Editor Events. Es überspringt den CSRF-Schutz für über Cookies authentifizierte REST-API-Anfragen immer dann, wenn die Zeichenfolge “elementor/v1/events/” an irgendeiner Stelle im Request-URI auftaucht. Da der Request-URI auch die Query-Zeichenkette einschließt und diese von demjenigen bestimmt wird, der den Link zusammensetzt, kann sich nach Darstellung von Patchstack “jede beliebige REST-Anfrage durch Anhängen eines harmlos wirkenden Parameters selbst von diesem Schutz ausnehmen”.

Anzeige

Damit betrifft die Umgehung nicht nur Elementor selbst, sondern die gesamte REST-API-Oberfläche einer Website – einschließlich der Routen des WordPress-Kerns und der Routen sämtlicher weiterer installierter Plugins. Als konkretes Beispiel nennt Patchstack das Anlegen eines Administratorkontos über den Endpunkt “/wp/v2/users”.

Elementor-Versionen vor 4.3.0 enthalten den Editor-Events-Proxy nicht und sind deshalb nicht verwundbar. Wer eine der beiden betroffenen Versionen einsetzt, sollte das Update auf 4.3.2 möglichst zügig einspielen.