یک آسیبپذیری بحرانی در افزونه المنتور پرو (Elementor Pro) وردپرس شناسایی شده که میتواند به مهاجمان اجازه دهد حتی بدون داشتن حساب کاربری، فایل مخرب روی سرور سایت آپلود کنند و در شرایط خاص کنترل سایت را به دست بگیرند.
این مشکل به بخش فرمساز المنتور مربوط است؛ جایی که مدیران سایت معمولاً برای دریافت فایلهایی مانند رزومه، تصویر، مدارک یا تیکتهای پشتیبانی از کاربران استفاده میکنند. مهاجم میتواند با سوءاستفاده از این نقص، محدودیت بررسی فایلهای آپلودی را دور بزند و یک فایل PHP روی سایت قرار دهد؛ فایلی که در صورت اجرا میتواند به مهاجم امکان اجرای دستورات روی سرور را بدهد.
البته این آسیبپذیری به معنی خطر فوری برای تمام سایتهای المنتوری نیست. برای سوءاستفاده، سایت باید از نسخه آسیبپذیر المنتور پرو استفاده کند و معمولاً حداقل یک صفحه منتشرشده داشته باشد که در آن فرم دارای امکان آپلود فایل فعال باشد.
این ضعف امنیتی تمام نسخههای افزونه تا نسخه ۴.۲.۱ (و خود این نسخه) را تحت تأثیر قرار میدهد. اگر سایت شما از المنتور پرو استفاده میکند، اولین اقدام بهروزرسانی افزونه به نسخه ۴.۲.۲ یا جدیدتر است. همچنین اگر سایت پیش از انتشار این نسخه اصلاحی از نسخه آسیبپذیر استفاده میکرده، بهتر است علاوه بر آپدیت، مواردی مانند فایلهای ناشناس در پوشههای آپلود، کاربران جدید، تغییرات غیرعادی و لاگهای سرور را نیز بررسی کنند.
