SecBoard
Zurück zur Übersicht
Niedrig12 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Elementor-Nutzer sollten umgehend auf Version 4.3.2 des Plugins aktualisieren.

Wird laut Meldung tatsaechlich ausgenutzt: actively exploited+12

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Elementor WordPress flaw lets attackers create admin accounts

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Eine kritische CSRF-Schwachstelle im WordPress-Plugin Elementor (Versionen 4.3.0 und 4.3.1) ermöglicht es Angreifern, über einen bösartigen Link Administrator-Konten zu erstellen. Bis zu 2 Millionen Websites sind betroffen. Elementor-Nutzer sollten umgehend auf Version 4.3.2 aktualisieren, um sich zu schützen.

SecBoard-Einordnung

Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern, Administrator-Konten zu erstellen, was zu einer vollständigen Kompromittierung der betroffenen Website führen kann. Dies stellt ein erhebliches Risiko für die Datenintegrität und -sicherheit dar.

Realistisch schlimmster Fall: Ein Angreifer erstellt ein Administrator-Konto und übernimmt die vollständige Kontrolle über die WordPress-Website, was zu Datenmanipulation, -diebstahl oder der Verbreitung von Malware führen kann.

Betroffen

WordPress-Websites, die das Elementor-Plugin in den Versionen 4.3.0 oder 4.3.1 verwenden.

Prüfen

3
  • ▸Überprüfen Sie die installierte Version des Elementor-Plugins auf allen WordPress-Websites. Stellen Sie sicher, dass diese 4.3.2 oder höher ist.
  • ▸Überprüfen Sie die WordPress-Benutzerprotokolle auf ungewöhnliche oder unerwartete Erstellungen neuer Administrator-Konten.
▸ 1 weitere
  • ▸Führen Sie regelmäßige Sicherheitsaudits Ihrer WordPress-Installationen durch, um sicherzustellen, dass alle Plugins und Themes auf dem neuesten Stand sind.

Offene Punkte

2
▸ anzeigen
  • ▸Es ist nicht spezifiziert, ob es bereits aktive Ausnutzungen dieser Schwachstelle gibt.
  • ▸Der genaue Inhalt des 'bösartigen Links' ist nicht spezifiziert.

MITRE ATT&CK(2)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1136.001Create Account: Create Account: Local Accountzugeordnet

„Angreifer können Administrator-Konten erstellen.“

T1199Trusted Relationshipzugeordnet

„Angreifer können über einen bösartigen Link Administrator-Konten erstellen, was eine Ausnutzung des Vertrauensverhältnisses zwischen Benutzer und Website impliziert.“

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

BleepingComputerKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Themen
Security