
در فاصله یک روز، دو خبر مهم درباره المنتور منتشر شد: ابتدا نسخه Elementor 4.3.2 در 24 سپتامبر عرضه شد و یک روز بعد، Patchstack جزئیات یک آسیبپذیری امنیتی مهم در نسخههای 4.3.0 و 4.3.1 را منتشر کرد. این ضعف از نوع CSRF است و امتیاز CVSS 8.8 دریافت کرده است.
طبق گزارش Patchstack، این مشکل میتوانست کاربر لاگینشده وردپرس را وادار کند عملیاتی را از طریق REST API انجام دهد که حساب او مجوز انجام آن را دارد. در سناریوهای حساس، اگر قربانی یک مدیر سایت باشد، دامنه اثر میتواند بسیار جدی شود. نسخه 4.3.2 المنتور این آسیبپذیری را برطرف کرده و به همین دلیل بروزرسانی برای سایتهایی که از 4.3.0 یا 4.3.1 استفاده میکنند اهمیت بالایی دارد.
اگر المنتور 4.3.0 یا 4.3.1 روی سایت شما نصب است: نسخه را به 4.3.2 یا بالاتر ارتقا دهید. Patchstack بهصراحت بروزرسانی به 4.3.2 یا نسخه جدیدتر را توصیه کرده است.
آسیبپذیری امنیتی المنتور چه بود؟
این آسیبپذیری از نوع Cross-Site Request Forgery یا CSRF است. در حملات CSRF، مهاجم تلاش میکند یک کاربر واردشده به سایت را بدون آگاهی او وادار کند درخواستی را اجرا کند که از سطح دسترسی همان کاربر استفاده میکند.
طبق توضیح Patchstack، مشکل در ماژول Editor Events المنتور وجود داشت. این ماژول برای بعضی نصبهای جدید فعال بود و بررسی امنیتی آن در مرحلهای انجام میشد که مسیر نهایی REST API هنوز بهطور کامل مشخص نشده بود. نتیجه این بود که یک درخواست دستکاریشده میتوانست از بررسی احراز هویت REST عبور کند.
Patchstack توضیح داده که این ضعف فقط به مسیرهای خود المنتور محدود نمیشد و میتوانست روی سطح گستردهتری از REST API وردپرس و حتی مسیرهای REST افزونههای دیگر اثر بگذارد؛ البته فقط تا سطح مجوز همان کاربری که درخواست با هویت او اجرا میشد.
آیا مهاجم به حساب کاربری نیاز داشت؟
خود مهاجم لزوماً نیاز به ورود به سایت نداشت، اما برای اجرای حمله باید یک کاربر واردشده را فریب میداد تا لینک یا درخواست مخرب را باز کند. اگر قربانی فقط یک کاربر با سطح دسترسی محدود بود، دامنه عملیات هم به همان سطح محدود میشد؛ اما اگر قربانی مدیر سایت بود، امکان اجرای عملیات مدیریتی از طریق REST API وجود داشت.
Patchstack نمونهای را نشان داده که در آن میتوان از مسیرهای REST برای ایجاد حساب مدیر استفاده کرد. همچنین دسترسی به بعضی تنظیمات سایت از طریق REST نیز در سناریوی سوءاستفاده امکانپذیر بوده است.
چه کدام نسخههای المنتور تحت تأثیر بودند؟
براساس جدول زمانی Patchstack، آسیبپذیری در نسخههای 4.3.0 و 4.3.1 وجود داشت. نسخههای قبل از 4.3.0 این ماژول آسیبپذیر را در اختیار نداشتند و نسخه 4.3.2 اصلاح امنیتی را دریافت کرده است.
عنوان گزارش Patchstack به بیش از 2 میلیون سایت اشاره میکند. این عدد به سایتهایی مربوط میشود که شرایط فعال بودن ماژول آسیبپذیر را داشتهاند، نه کل تعداد نصبهای فعال المنتور.
Elementor 4.3.2 در بخش امنیت چه چیزی را تغییر داد؟
طبق Patchstack، اصلاح انجامشده در 4.3.2 باعث میشود بررسی امنیتی بهجای اتکا به آدرس خام درخواست، روی مسیر مسیر نهایی REST و واقعی انجام شود. این تغییر جلوی دور زدن بررسی احراز هویت از طریق دستکاری آدرس درخواست را میگیرد.
در گزارش تغییرات رسمی افزونه در WordPress.org نیز برای نسخه 4.3.2 عبارت Improved code security enforcement in data handling ثبت شده است؛ یعنی در کنار سایر رفع باگها، تقویت کنترلهای امنیتی در پردازش دادهها نیز بخشی از این نسخه بوده است.
المنتور 4.3.2 فقط یک بروزرسانی امنیتی نیست
نسخه 4.3.2 در 24 سپتامبر منتشر شده و علاوه بر اصلاح امنیتی، چند مشکل دیگر را نیز برطرف میکند. اگر با المنتور بهصورت روزمره کار میکنید، مطالعه بخش آموزشهای وردپرس همیار وردپرس هم میتواند برای مدیریت بهتر بروزرسانیها و خطاهای احتمالی مفید باشد.
- بهبود فرایند شروع کار در ادیتور برای تجربه شروع کار روانتر
- رفع مشکل عملکرد تگهای HTML در کنار ویدیوی پسزمینه
- بهبود سازگاری با سایتهایی که با احراز هویت پایه HTTP محافظت میشوند
- رفع مشکلی که ممکن بود باعث شود استایلهای صفحه بعد از بازسازی فایلها بهدرستی بارگذاری نشوند
- تقویت کنترلهای امنیتی در پردازش دادهها
- بهبود پایداری بروزرسانی بین نسخه اصلی المنتور و Elementor Pro
رفع باگ تگ HTML و ویدیوی پسزمینه در 4.3.2
یکی از باگهای ثبتشده در گزارش تغییرات رسمی به ترکیب تگهای HTML و ویدیوی پسزمینه مربوط است. در نسخههای قبلی سری 4.3، در بعضی شرایط انتخاب تگهای HTML همراه با ویدئوی پسزمینه درست عمل نمیکرد. این مشکل در 4.3.2 برطرف شده است.
این اصلاح برای سایتهایی مهم است که از قابلیتهای جدید المنتور 4.3 مثل ویدیوی پسزمینه استفاده میکنند و همزمان ساختار معنایی HTML صفحه را با تگهایی مثل section، main یا سایر تگها تنظیم کردهاند.
بهبود تجربه شروع کار در ادیتور
المنتور در 4.3.2 فرایند شروع کار ادیتور را نیز تغییر داده تا شروع کار برای کاربران روانتر شود. این تغییر بیشتر به تجربه کاربری مربوط است و برای کاربرانی که برای اولین بار وارد ادیتور میشوند یا از جریانهای جدید نسخه 4.3 استفاده میکنند، محسوستر خواهد بود.
آیا باید فوراً به المنتور 4.3.2 بروزرسانی کنیم؟
اگر روی نسخه 4.3.0 یا 4.3.1 هستید، پاسخ کوتاه بله است. دلیل اصلی، اصلاح آسیبپذیری CSRF است که Patchstack آن را با امتیاز 8.8 ارزیابی کرده است.
قبل از بروزرسانی، مخصوصاً روی سایتهای فروشگاهی یا سایتهایی که Elementor Pro و افزودنیهای جانبی زیادی دارند، از سایت بکاپ بگیرید و اگر امکان دارد بروزرسانی را ابتدا روی محیط آزمایشی بررسی کنید.
- نسخه المنتور و المنتور Pro را بررسی کنید.
- از فایلها و دیتابیس بکاپ بگیرید.
- المنتور را به 4.3.2 یا بالاتر ارتقا دهید.
- بعد از بروزرسانی، ادیتور، صفحات مهم، ویدیوی پسزمینه و استایلهای صفحه را تست کنید.
- اگر Elementor Pro دارید، سازگاری نسخه نسخه اصلی و Pro را هم بررسی کنید.
اگر بعد از بروزرسانی المنتور با خطا روبهرو شدیم چه کنیم؟
خود گزارش تغییرات نسخه 4.3.2 نشان میدهد که این نسخه چند مشکل سازگاری و پایداری را هدف گرفته است. با این حال، بهدلیل تفاوت قالبها و افزودنیهای جانبی المنتور، احتمال بروز ناسازگاری بعد از هر بروزرسانی کاملاً صفر نیست.
اگر بعد از بروزرسانی ادیتور باز نشد یا صفحهای بهدرستی نمایش داده نشد، ابتدا کش سایت و مرورگر را پاک کنید، سپس Elementor و المنتور Pro را از نظر هماهنگی نسخه بررسی کنید و افزونههای جانبی المنتور را هم در نظر بگیرید. اگر با خطاهایی مثل 500، صفحه سفید یا مشکل ورود روبهرو شدید، راهنمای 49 خطای رایج وردپرس و راهحل آنها میتواند مسیر عیبیابی را سریعتر مشخص کند.
جمعبندی
نسخه 4.3.2 المنتور در 24 سپتامبر 2026 منتشر شد و یک روز بعد Patchstack جزئیات آسیبپذیری CSRF نسخههای 4.3.0 و 4.3.1 را منتشر کرد. این ضعف با امتیاز CVSS 8.8 میتوانست کاربر واردشده را وادار کند عملیات REST API را در سطح مجوز خودش اجرا کند و در سناریوهای مدیریتی پیامدهای جدی داشته باشد.
نسخه 4.3.2 این مشکل را برطرف کرده و در کنار آن، تجربه شروع کار در ادیتور، سازگاری با احراز هویت پایه HTTP، بارگذاری استایلهای بازسازیشده، پایداری بروزرسانی نسخه اصلی و Pro و مشکل تگهای HTML در ویدیوی پسزمینه را نیز بهبود داده است.
اگر سایت شما Elementor 4.3.0 یا 4.3.1 دارد، بروزرسانی به 4.3.2 یا نسخه جدیدتر را در اولویت قرار دهید.
منابع: گزارش Patchstack درباره آسیبپذیری المنتور و گزارش تغییرات رسمی Elementor در WordPress.org