Elementor Pro 4.2.1 மற்றும் அதற்கு முந்தைய பதிப்புகளில், Forms widget-ன் file-upload புலத்தில் அங்கீகாரம் தேவையில்லாத ரிமோட்-கோட்-எக்ஸிகியூஷன் (remote-code-execution - RCE) குறைபாடு உள்ளது; இந்த சிக்கல் பதிப்பு 4.2.2-இல் சரிசெய்யப்பட்டுள்ளது, எனவே பழைய குறியீட்டைப் பயன்படுத்தும் தளங்கள் உடனடியாக மேம்படுத்தப்பட வேண்டும்.

இந்த பிழை என்ன செய்கிறது

இந்த பாதிப்பு CVSS 9.0 மதிப்பைக் கொண்டுள்ளது, அதாவது ஒரு தாக்குதல் நடத்துபவர் (attacker) பாதிப்புள்ள தளத்தை அணுக முடிந்தால், லாகின் செய்யாமலோ அல்லது எந்தத் தகவல்களையும் வழங்காமலோ சர்வரில் ஏதேனும் ஒரு PHP குறியீட்டை இயக்க முடியும். Elementor Pro தனது Forms widget-இல் கோப்புகளைப் பதிவேற்றும் (file uploads) முறையிலேயே இந்தப் பிரச்சனை உள்ளது. இந்த பிளகின் (plugin) இரண்டு தனித்தனி லூப்களை (loops) இயக்குகிறது: ஒன்று பதிவேற்றப்படும் ஒவ்வொரு கோப்பையும் சரிபார்க்கிறது (validate), மற்றொன்று கோப்பை இணையதளத்தில் அணுகக்கூடிய uploads கோப்பகத்தில் (directory) சேமிக்கிறது.

ஒரு தாக்குதல் நடத்துபவர் இரண்டு கோப்புகளைக் கொண்ட ஒரே ஒரு கோரிக்கையை (request) உருவாக்க முடியும். முதல் கோப்பிற்கு காலியான பெயர் (empty name) கொடுக்கப்படும்போது, அது சரிபார்ப்பு லூப்பைத் தவிர்த்துவிடும். இரண்டாவது கோப்பு, ஒரு தீங்கிழைக்கும் PHP ஸ்கிரிப்ட் (malicious PHP script), இரண்டாவது லூப் வழியாகச் சென்று பொதுவான கோப்புறையில் (public folder) சேமிக்கப்படும். Elementor Pro பதிவேற்றப்பட்ட கோப்புகளுக்கு ஒரு நேர முத்திரையை (timestamp) பெயராகப் பயன்படுத்துவதால், தாக்குதல் நடத்துபவர் அந்தப் பெயரை முன்கூட்டியே கணித்து, பின்னர் அந்தத் தடையற்ற கோப்பைக் கோரி குறியீட்டை இயக்க முடியும்.

இந்த குறைபாடு எவ்வாறு உருவானது

சரிபார்ப்பு மற்றும் சேமிப்பு ஆகியவற்றைத் தனித்தனியாக வைத்திருக்க இந்த இரட்டை லூப் வடிவமைப்பு (dual-loop design) திட்டமிடப்பட்டது, ஆனால் பொதுவான சரிபார்ப்பு முறை (shared sanity check) இல்லாததால், காலியான பெயர் முறையைத் தந்திரமாகப் பயன்படுத்த முடிந்தது. தள உரிமையாளர் அந்த வசதியை பார்வையாளர்களுக்கு அனுமதித்திருந்தாலும் இல்லாவிட்டாலும், Forms widget-ன் file-upload புலத்தைப் பயன்படுத்தும் அனைத்துத் தளங்களிலும் இந்தப் பிழை பாதிப்பை ஏற்படுத்தும்.

யார் பாதிக்கப்பட வாய்ப்புள்ளது

Elementor Pro 4.2.1 அல்லது அதற்கு முந்தைய பதிப்புகளைப் பயன்படுத்தும் எந்தவொரு WordPress தளமும் இதனால் பாதிக்கப்படலாம். இந்தத் தாக்குதலுக்கு அங்கீகாரம் (authentication) தேவையில்லை என்பதால், அட்மின் அணுகலைத் தடுத்திருக்கும் தளங்களும் கூட இதற்குப் பலியாகலாம். தாக்குதல் வெற்றி பெற்றால், ஹோஸ்டிங் சூழலின் (hosting environment) முழு கட்டுப்பாடும் தாக்குதல் நடத்துபவருக்குக் கிடைத்துவிடும், இது தரவுத் திருட்டு, இணையதளத்தைச் சிதைத்தல் (site defacement) அல்லது ரான்சம்வேர் (ransomware) தாக்குதல்களுக்கு வழிவகுக்கும்.

இப்போது என்ன செய்ய வேண்டும்

  • WordPress CLI கட்டளையைப் பயன்படுத்தி நிறுவப்பட்ட பதிப்பைச் சரிபார்க்கவும்:

    wp plugin list --name=elementor-pro --field=version
    
  • வெளியீடு (output) 4.2.1 அல்லது அதற்குต่ำ எனத் தெரிந்தால், உடனடியாக 4.2.2 அல்லது அதற்குப் பிந்தைய பதிப்பிற்கு மேம்படுத்தவும். இந்த மேம்படுத்தல், குறைபாடுள்ள பதிவேற்ற முறையைத் தவிர்த்து, காலியான பெயர் முறையைப் பயன்படுத்த முடியாதவாறு ஒரே நேரத்தில் சரிபார்க்கும் மற்றும் சேமிக்கும் (atomic validation-and-save) முறையைச் செயல்படுத்துகிறது.

  • மேம்படுத்திய பிறகு, uploads கோப்பகத்தில் பிளகின் பயன்படுத்தும் நேர முத்திரை (timestamp) முறையைப் போலவே இருக்கும் ஏதேனும் PHP கோப்புகள் உள்ளனவா என்று சரிபார்த்து அவற்றை நீக்கவும்.

  • குறிப்பாக அதிகப் பயன்பாடு கொண்ட தளங்களில், இந்தப் பாதுகாப்புத் திருத்தம் (patch) செய்யப்படும் வரை பொதுவான படிவங்களில் (public forms) உள்ள file-upload புலத்தை முடக்குவதைக் கருத்தில் கொள்ளவும்.

மாற்றுக்கருத்து

Forms widget-ல் பொதுப்படையாக அணுகக்கூடிய file-upload புலம் அமைக்கப்பட்டிருந்தால் மட்டுமே இந்தத் தாக்குதல் சாத்தியம் என்பதால், இதன் ஆபத்து குறைவு என்று சில டெவலப்பர்கள் வாதிடுகின்றனர். இருப்பினும், பல Elementor சார்ந்த தளங்கள் தொடர்பு கொள்ளுதல் (contact), வேலை விண்ணப்பங்கள் அல்லது பயனர்களால் உருவாக்கப்பட்ட உள்ளடக்கங்களுக்காக இத்தகைய படிவங்களைப் பயன்படுத்துகின்றன. எனவே, இந்தச் சூழல் பொதுவாகக் காணப்படுவதால், இந்தப் பாதிப்பு மிகவும் தீவிரமானது எனக் கருதப்படுகிறது.

அடுத்து கவனிக்க வேண்டியவை

அதிகப்படியான தளங்கள் தாக்குதல் முயற்சிகளைப் புகாரளிக்கும்போது, கூடுதல் பாதுகாப்பு ஆலோசனைகள் வெளியாகும் என்று பாதுகாப்பு ஆராய்ச்சியாளர்கள் எதிர்பார்க்கின்றனர். அடுத்தகட்டத் திருத்தங்கள் அல்லது தடுப்பு நடவடிக்கைகளுக்காக (mitigations) அதிகாரப்பூர்வ Elementor அறிவிப்புகள் மற்றும் நம்பகமான பாதிப்புத் தரவுத்தளங்களைக் (vulnerability databases) கண்காணித்துக் கொண்டே இருங்கள்.

சுருக்கமாக: Elementor Pro 4.2.1 மற்றும் அதற்கு முந்தைய பதிப்புகளில் உள்ள RCE குறைபாடு என்பது லாகின் தேவையில்லாத, மிகத் தீவிரமான தாக்குதல் முறையாகும். 4.2.2-க்கு மேம்படுத்துவதே இதற்கான ஒரே நம்பகமான பாதுகாப்பு; தாமதப்படுத்துவது உங்கள் சர்வர் மற்றும் தரவுகளுக்குப் பெரும் ஆபத்தை ஏற்படுத்தும்.