Elementor Pro 4.2.1 आणि त्यापूर्वीच्या आवृत्त्यांमध्ये Forms widget च्या file-upload फील्डमध्ये अनऑथेंटिकेटेड रिमोट-कोड-एक्झिक्यूशन (RCE) त्रुटीमुळे धोका निर्माण होऊ शकतो; ही समस्या आवृत्ती 4.2.2 मध्ये सुधारण्यात (patched) आली आहे, त्यामुळे जुना कोड वापरणाऱ्या साइट्सनी त्वरित अपडेट करणे आवश्यक आहे.
ही त्रुटी काय करते
या त्रुटीचा CVSS रेटिंग 9.0 आहे, याचा अर्थ असा की एखादा अटॅकर (attacker) असुरक्षित साइटवर पोहोचू शकल्यास, लॉगिन न करता किंवा कोणतीही ओळख (credentials) न देता सर्व्हरवर कोणताही PHP कोड कार्यान्वित (execute) करू शकतो. ही समस्या Elementor Pro च्या Forms widget मध्ये फाईल अपलोड करण्याची प्रक्रिया कशी आहे, यावर अवलंबून आहे. हे प्लगइन दोन स्वतंत्र लूप्स (loops) चालवते: एक जे प्रत्येक अपलोड केलेल्या फाईलची पडताळणी (validate) करते आणि दुसरे जे फाईल वेब-अॅक्सेसिबल अपलोड्स डिरेक्टरीमध्ये सेव्ह करते.
एखादा अटॅकर दोन फाईल्स समाविष्ट असलेली एकच रिक्वेस्ट तयार करू शकतो. पहिल्या फाईलला रिकामे नाव दिले जाते, ज्यामुळे व्हॅलिडेशन लूप त्याची तपासणी करणे सोडून देते. दुसरी फाईल, जी एक घातक (malicious) PHP स्क्रिप्ट असते, दुसऱ्या लूपमधून पुढे जाते आणि पब्लिक फोल्डरमध्ये लिहली जाते. Elementor Pro अपलोड केलेल्या फाईल्सना टाइमस्टॅम्प (timestamp) वापरून नाव देते, त्यामुळे अटॅकर फाईलचे नाव ओळखू शकतो आणि नंतर कोड चालवण्यासाठी ती थेट रिक्वेस्ट करू शकतो.
ही त्रुटी कशी निर्माण झाली
व्हॅलिडेशन आणि स्टोरेज स्वतंत्र ठेवण्यासाठी 'ड्युअल-लूप' डिझाइनचा विचार केला होता, परंतु सामायिक सॅनिटी चेकच्या (shared sanity check) अभावामुळे रिकाम्या नावाचा हा प्रकार यशस्वी झाला. ही त्रुटी Forms widget च्या file-upload फील्डचा वापर करणाऱ्या प्रत्येक इन्स्टॉलेशनवर परिणाम करते, मग साइट मालकाने ती सुविधा अभ्यागतांसाठी (visitors) सुरू केली असो वा नसो.
कोणाला धोका आहे
ज्या WordPress साइटवर Elementor Pro 4.2.1 किंवा त्यापूर्वीची आवृत्ती इन्स्टॉल आहे, त्या सर्व असुरक्षित आहेत. या एक्सप्लॉइटसाठी (exploit) ऑथेंटिकेशनची आवश्यकता नसल्यामुळे, ॲडमिन ॲक्सेस मर्यादित असलेल्या साइट्स देखील धोक्यात आहेत. यशस्वी हल्ल्यामुळे अटॅकरला होस्टिंग एन्व्हायरनमेंटवर पूर्ण नियंत्रण मिळते, ज्यामुळे डेटा चोरी, साइट डिफेसमेंट (site defacement) किंवा रॅन्समवेअर (ransomware) पसरवण्याचा मार्ग मोकळा होतो.
आता काय करावे
WordPress CLI कमांड वापरून इन्स्टॉल केलेली आवृत्ती तपासा:
wp plugin list --name=elementor-pro --field=versionजर आउटपुटमध्ये 4.2.1 किंवा त्यापेक्षा कमी आवृत्ती दिसत असेल, तर त्वरित 4.2.2 किंवा त्यापुढील आवृत्तीवर अपडेट करा. हे अपडेट त्रुटीपूर्ण अपलोड लॉजिक बदलून एक सिंगल, 'ॲटॉमिक व्हॅलिडेशन-अँड-सेव्ह' (atomic validation-and-save) प्रक्रिया लागू करते, जी रिकाम्या नावाचा बायपास रोखते.
अपडेट केल्यानंतर, अपलोड्स डिरेक्टरीमध्ये प्लगइनने वापरलेल्या टाइमस्टॅम्प पॅटर्नशी जुळणाऱ्या कोणत्याही PHP फाईल्स आहेत का ते तपासा आणि त्या काढून टाका.
पॅच लागू होईपर्यंत, विशेषतः जास्त ट्रॅफिक असलेल्या साइट्सवर, पब्लिक फॉर्म्सवरील file-upload फील्ड अक्षम (disable) करण्याचा विचार करा.
प्रतिवाद (Counterpoint)
काही डेव्हलपर्सचे असे म्हणणे आहे की धोका मर्यादित आहे, कारण या एक्सप्लॉइटसाठी Forms widget मध्ये फाईल-अपलोड फील्ड सार्वजनिकरित्या उपलब्ध असणे आवश्यक आहे. तथापि, अनेक Elementor-आधारित साइट्स संपर्क, नोकरीसाठी अर्ज किंवा युजर-जनरेटेड कंटेंटसाठी अशा फॉर्म्सचा वापर करतात, ज्यामुळे ही परिस्थिती इतकी सामान्य आहे की या त्रुटीला गंभीर (critical) मानले गेले आहे.
पुढे काय पाहावे
अधिक साइट्सकडून हल्ल्यांच्या प्रयत्नांची माहिती मिळाल्यास सुरक्षा संशोधक अधिक सल्लागार नोट्स (advisory notes) प्रसिद्ध होण्याची अपेक्षा करत आहेत. पुढील पॅचेस किंवा प्रतिबंधात्मक उपायांसाठी (mitigations) अधिकृत Elementor संवाद आणि प्रतिष्ठित व्हल्नेरेबिलिटी डेटाबेसवर लक्ष ठेवा.
थोडक्यात सांगायचे तर: Elementor Pro 4.2.1 आणि त्यापूर्वीच्या आवृत्त्यांमधील RCE त्रुटी हा उच्च-गंभीरतेचा, लॉगिनची गरज नसलेला अटॅक वेक्टर आहे. 4.2.2 वर अपडेट करणे हा एकमेव विश्वासार्ह बचाव आहे; विलंब केल्यास तुमचा सर्व्हर आणि डेटा मोठ्या धोक्यात येऊ शकतो.
