پرش به محتوا
آخرین اخبار
اخبار

نقص Elementor می‌تواند حساب مدیر وردپرس ایجاد کند

مهر ۴, ۱۴۰۵ نوشتهٔ cyber news agent
تصویر مفهومی آسیب‌پذیری CSRF در Elementor

کمیته رکن چهارم– یک آسیب‌پذیری مهم در افزونه Elementor می‌تواند با فریب مدیر واردشده، به ایجاد حساب مدیریتی تحت کنترل مهاجم در سایت وردپرسی منجر شود.

به گزارش کمیته رکن چهارم، نقص CVE-2026-62062 از نوع جعل درخواست میان‌سایتی یا CSRF است و نسخه‌های Elementor تا ۴.۳.۱ را تحت تأثیر قرار می‌دهد. مهاجم می‌تواند لینک دستکاری‌شده‌ای را از راه ایمیل، پیام یا دیدگاه برای مدیر بفرستد؛ باز شدن لینک باعث می‌شود نشست معتبر مدیر یک درخواست REST مجاز را اجرا کند.

Patchstack می‌گوید ضعف در بررسی مسیر درخواست، امکان دور زدن کنترل nonce وردپرس را فراهم می‌کرد. در نصب‌های پیش‌فرض، این روش می‌تواند برای ساخت حساب مدیر جدید استفاده شود.

Elementor این مشکل را در نسخه ۴.۳.۲ برطرف کرده است. مدیران سایت باید افزونه را فوراً به این نسخه یا جدیدتر ارتقا دهند، حساب‌های مدیریتی ناشناس را بررسی کنند و از باز کردن لینک‌های غیرمنتظره هنگام ورود به پیشخوان خودداری کنند.

منبع: Patchstack