آسیب‌پذیری امنیتی المنتور و انتشار نسخه 4.3.2؛ بروزرسانی فوری توصیه می‌شود

آسیب‌پذیری امنیتی المنتور و انتشار نسخه 4.3.2؛ بروزرسانی فوری توصیه می‌شود

در فاصله یک روز، دو خبر مهم درباره المنتور منتشر شد: ابتدا نسخه Elementor 4.3.2 در 24 سپتامبر عرضه شد و یک روز بعد، Patchstack جزئیات یک آسیب‌پذیری امنیتی مهم در نسخه‌های 4.3.0 و 4.3.1 را منتشر کرد. این ضعف از نوع CSRF است و امتیاز CVSS 8.8 دریافت کرده است.

طبق گزارش Patchstack، این مشکل می‌توانست کاربر لاگین‌شده وردپرس را وادار کند عملیاتی را از طریق REST API انجام دهد که حساب او مجوز انجام آن را دارد. در سناریوهای حساس، اگر قربانی یک مدیر سایت باشد، دامنه اثر می‌تواند بسیار جدی شود. نسخه 4.3.2 المنتور این آسیب‌پذیری را برطرف کرده و به همین دلیل بروزرسانی برای سایت‌هایی که از 4.3.0 یا 4.3.1 استفاده می‌کنند اهمیت بالایی دارد.

اگر المنتور 4.3.0 یا 4.3.1 روی سایت شما نصب است: نسخه را به 4.3.2 یا بالاتر ارتقا دهید. Patchstack به‌صراحت بروزرسانی به 4.3.2 یا نسخه جدیدتر را توصیه کرده است.

آسیب‌پذیری امنیتی المنتور چه بود؟

این آسیب‌پذیری از نوع Cross-Site Request Forgery یا CSRF است. در حملات CSRF، مهاجم تلاش می‌کند یک کاربر واردشده به سایت را بدون آگاهی او وادار کند درخواستی را اجرا کند که از سطح دسترسی همان کاربر استفاده می‌کند.

طبق توضیح Patchstack، مشکل در ماژول Editor Events المنتور وجود داشت. این ماژول برای بعضی نصب‌های جدید فعال بود و بررسی امنیتی آن در مرحله‌ای انجام می‌شد که مسیر نهایی REST API هنوز به‌طور کامل مشخص نشده بود. نتیجه این بود که یک درخواست دستکاری‌شده می‌توانست از بررسی احراز هویت REST عبور کند.

Patchstack توضیح داده که این ضعف فقط به مسیرهای خود المنتور محدود نمی‌شد و می‌توانست روی سطح گسترده‌تری از REST API وردپرس و حتی مسیرهای REST افزونه‌های دیگر اثر بگذارد؛ البته فقط تا سطح مجوز همان کاربری که درخواست با هویت او اجرا می‌شد.

آیا مهاجم به حساب کاربری نیاز داشت؟

خود مهاجم لزوماً نیاز به ورود به سایت نداشت، اما برای اجرای حمله باید یک کاربر واردشده را فریب می‌داد تا لینک یا درخواست مخرب را باز کند. اگر قربانی فقط یک کاربر با سطح دسترسی محدود بود، دامنه عملیات هم به همان سطح محدود می‌شد؛ اما اگر قربانی مدیر سایت بود، امکان اجرای عملیات مدیریتی از طریق REST API وجود داشت.

Patchstack نمونه‌ای را نشان داده که در آن می‌توان از مسیرهای REST برای ایجاد حساب مدیر استفاده کرد. همچنین دسترسی به بعضی تنظیمات سایت از طریق REST نیز در سناریوی سوءاستفاده امکان‌پذیر بوده است.

نکته مهم: امتیاز CVSS این آسیب‌پذیری 8.8 است که در دسته High قرار می‌گیرد. بنابراین بهتر است آن را یک ضعف امنیتی مهم و جدی بدانیم، نه اینکه بدون دقت آن را «بحرانی» بنامیم.

چه کدام نسخه‌های المنتور تحت تأثیر بودند؟

براساس جدول زمانی Patchstack، آسیب‌پذیری در نسخه‌های 4.3.0 و 4.3.1 وجود داشت. نسخه‌های قبل از 4.3.0 این ماژول آسیب‌پذیر را در اختیار نداشتند و نسخه 4.3.2 اصلاح امنیتی را دریافت کرده است.

عنوان گزارش Patchstack به بیش از 2 میلیون سایت اشاره می‌کند. این عدد به سایت‌هایی مربوط می‌شود که شرایط فعال بودن ماژول آسیب‌پذیر را داشته‌اند، نه کل تعداد نصب‌های فعال المنتور.

Elementor 4.3.2 در بخش امنیت چه چیزی را تغییر داد؟

طبق Patchstack، اصلاح انجام‌شده در 4.3.2 باعث می‌شود بررسی امنیتی به‌جای اتکا به آدرس خام درخواست، روی مسیر مسیر نهایی REST و واقعی انجام شود. این تغییر جلوی دور زدن بررسی احراز هویت از طریق دستکاری آدرس درخواست را می‌گیرد.

در گزارش تغییرات رسمی افزونه در WordPress.org نیز برای نسخه 4.3.2 عبارت Improved code security enforcement in data handling ثبت شده است؛ یعنی در کنار سایر رفع باگ‌ها، تقویت کنترل‌های امنیتی در پردازش داده‌ها نیز بخشی از این نسخه بوده است.

المنتور 4.3.2 فقط یک بروزرسانی امنیتی نیست

نسخه 4.3.2 در 24 سپتامبر منتشر شده و علاوه بر اصلاح امنیتی، چند مشکل دیگر را نیز برطرف می‌کند. اگر با المنتور به‌صورت روزمره کار می‌کنید، مطالعه بخش آموزش‌های وردپرس همیار وردپرس هم می‌تواند برای مدیریت بهتر بروزرسانی‌ها و خطاهای احتمالی مفید باشد.

  • بهبود فرایند شروع کار در ادیتور برای تجربه شروع کار روان‌تر
  • رفع مشکل عملکرد تگ‌های HTML در کنار ویدیوی پس‌زمینه
  • بهبود سازگاری با سایت‌هایی که با احراز هویت پایه HTTP محافظت می‌شوند
  • رفع مشکلی که ممکن بود باعث شود استایل‌های صفحه بعد از بازسازی فایل‌ها به‌درستی بارگذاری نشوند
  • تقویت کنترل‌های امنیتی در پردازش داده‌ها
  • بهبود پایداری بروزرسانی بین نسخه اصلی المنتور و Elementor Pro
حراج جمعه سیاه ۱۴۰۴ ژاکت

رفع باگ تگ HTML و ویدیوی پس‌زمینه در 4.3.2

یکی از باگ‌های ثبت‌شده در گزارش تغییرات رسمی به ترکیب تگ‌های HTML و ویدیوی پس‌زمینه مربوط است. در نسخه‌های قبلی سری 4.3، در بعضی شرایط انتخاب تگ‌های HTML همراه با ویدئوی پس‌زمینه درست عمل نمی‌کرد. این مشکل در 4.3.2 برطرف شده است.

این اصلاح برای سایت‌هایی مهم است که از قابلیت‌های جدید المنتور 4.3 مثل ویدیوی پس‌زمینه استفاده می‌کنند و هم‌زمان ساختار معنایی HTML صفحه را با تگ‌هایی مثل section، main یا سایر تگ‌ها تنظیم کرده‌اند.

بهبود تجربه شروع کار در ادیتور

المنتور در 4.3.2 فرایند شروع کار ادیتور را نیز تغییر داده تا شروع کار برای کاربران روان‌تر شود. این تغییر بیشتر به تجربه کاربری مربوط است و برای کاربرانی که برای اولین بار وارد ادیتور می‌شوند یا از جریان‌های جدید نسخه 4.3 استفاده می‌کنند، محسوس‌تر خواهد بود.

آیا باید فوراً به المنتور 4.3.2 بروزرسانی کنیم؟

اگر روی نسخه 4.3.0 یا 4.3.1 هستید، پاسخ کوتاه بله است. دلیل اصلی، اصلاح آسیب‌پذیری CSRF است که Patchstack آن را با امتیاز 8.8 ارزیابی کرده است.

قبل از بروزرسانی، مخصوصاً روی سایت‌های فروشگاهی یا سایت‌هایی که Elementor Pro و افزودنی‌های جانبی زیادی دارند، از سایت بکاپ بگیرید و اگر امکان دارد بروزرسانی را ابتدا روی محیط آزمایشی بررسی کنید.

  • نسخه المنتور و المنتور Pro را بررسی کنید.
  • از فایل‌ها و دیتابیس بکاپ بگیرید.
  • المنتور را به 4.3.2 یا بالاتر ارتقا دهید.
  • بعد از بروزرسانی، ادیتور، صفحات مهم، ویدیوی پس‌زمینه و استایل‌های صفحه را تست کنید.
  • اگر Elementor Pro دارید، سازگاری نسخه نسخه اصلی و Pro را هم بررسی کنید.

اگر بعد از بروزرسانی المنتور با خطا روبه‌رو شدیم چه کنیم؟

خود گزارش تغییرات نسخه 4.3.2 نشان می‌دهد که این نسخه چند مشکل سازگاری و پایداری را هدف گرفته است. با این حال، به‌دلیل تفاوت قالب‌ها و افزودنی‌های جانبی المنتور، احتمال بروز ناسازگاری بعد از هر بروزرسانی کاملاً صفر نیست.

اگر بعد از بروزرسانی ادیتور باز نشد یا صفحه‌ای به‌درستی نمایش داده نشد، ابتدا کش سایت و مرورگر را پاک کنید، سپس Elementor و المنتور Pro را از نظر هماهنگی نسخه بررسی کنید و افزونه‌های جانبی المنتور را هم در نظر بگیرید. اگر با خطاهایی مثل 500، صفحه سفید یا مشکل ورود روبه‌رو شدید، راهنمای 49 خطای رایج وردپرس و راه‌حل آن‌ها می‌تواند مسیر عیب‌یابی را سریع‌تر مشخص کند.

جمع‌بندی

نسخه 4.3.2 المنتور در 24 سپتامبر 2026 منتشر شد و یک روز بعد Patchstack جزئیات آسیب‌پذیری CSRF نسخه‌های 4.3.0 و 4.3.1 را منتشر کرد. این ضعف با امتیاز CVSS 8.8 می‌توانست کاربر واردشده را وادار کند عملیات REST API را در سطح مجوز خودش اجرا کند و در سناریوهای مدیریتی پیامدهای جدی داشته باشد.

نسخه 4.3.2 این مشکل را برطرف کرده و در کنار آن، تجربه شروع کار در ادیتور، سازگاری با احراز هویت پایه HTTP، بارگذاری استایل‌های بازسازیشده، پایداری بروزرسانی نسخه اصلی و Pro و مشکل تگ‌های HTML در ویدیوی پس‌زمینه را نیز بهبود داده است.

اگر سایت شما Elementor 4.3.0 یا 4.3.1 دارد، بروزرسانی به 4.3.2 یا نسخه جدیدتر را در اولویت قرار دهید.

منابع: گزارش Patchstack درباره آسیب‌پذیری المنتور و گزارش تغییرات رسمی Elementor در WordPress.org

آیا این مقاله برای شما مفید بود؟
تقریبا
خیر

دیدگاهتان را بنویسید

ارسال دیدگاه به معنی این است که شما ابتدا قوانین ارسال دیدگاه را مطالعه کرده‌اید و با آن موافق هستید.