← Voltar ao blog

Vulnerabilidade de CSRF no Elementor expõe sites WordPress a tomadas de controle

Uma falha crítica de CSRF no plugin do Elementor para WordPress permite que atacantes sequestram contas de administrador. Os proprietários de sites devem atualizar imediatamente para evitar comprometimento.

TL;DR

  • Vulnerabilidade de CSRF de alta gravidade encontrada no plugin Elementor para WordPress
  • Atacantes podem criar contas de administrador sem autenticação
  • Pontuação CVSS de 8,8 indica nível de risco crítico
  • Nenhum CVE atribuído ainda, mas correção está disponível
  • Atualização imediata recomendada para todos os usuários

Uma vulnerabilidade de segurança recém-descoberta no popular plugin Elementor Website Builder para WordPress representa uma ameaça séria à segurança dos sites. A falha de falsificação de solicitação entre sites (CSRF) permite que atacantes não autenticados obtenham controle administrativo sobre sites vulneráveis apenas enganando um administrador para clicar em um link malicioso.

Este problema de alta gravidade afeta versões específicas do plugin e foi classificado com pontuação 8,8 em uma escala de 10,0 no CVSS, indicando risco crítico. Embora ainda não tenha sido atribuído um identificador CVE, pesquisadores de segurança confirmaram a vulnerabilidade e recomendam ação imediata por parte dos administradores de sites.

Detalhes da Vulnerabilidade

  • A falha de CSRF permite a criação de contas de administrador fraudulentas sem autenticação
  • O ataque requer apenas que um administrador clique em um link especialmente criado
  • A vulnerabilidade afeta determinadas versões do plugin Elementor Website Builder
  • Pontuação CVSS de 8,8 classifica isso como um problema de segurança de alta gravidade
  • Nenhum identificador CVE foi atribuído a esta vulnerabilidade ainda

Medidas de Proteção

  • Administradores de sites devem verificar imediatamente a versão do plugin Elementor instalada
  • Atualize para a mais recente versão corrigida do Elementor o quanto antes
  • Evite clicar em links suspeitos em e-mails ou em websites
  • Monitore listas de usuários administradores em busca de criações de conta não autorizadas
  • Considere implementar medidas adicionais de segurança, como autenticação de dois fatores

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.