Krytyczna luka w wtyczce InstaWP Connect dla WordPress umożliwiająca nieautoryzowany dostęp

Wtyczka InstaWP Connect do WordPress ma krytyczną lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-3956CVSS 9.8Web

Krytyczna luka w wtyczce InstaWP Connect dla WordPress umożliwiająca nieautoryzowany dostęp

Wtyczka InstaWP Connect do WordPress ma krytyczną lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
51.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
instawp connect

Co wiadomo

Wtyczka InstaWP Connect do WordPress w wersjach do 0.0.9.18 ma poważną lukę bezpieczeństwa, która pozwala nieautoryzowanym atakującym na dostęp, modyfikację i usuwanie danych. Brak odpowiedniej weryfikacji uprawnień w funkcji 'events_receiver' umożliwia manipulację postami, taksonomiami, użytkownikami oraz ustawieniami wtyczek.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 stwarza ryzyko poważnych naruszeń bezpieczeństwa dla właścicieli stron WordPress korzystających z tej wtyczki. Atakujący mogą przejąć kontrolę nad zawartością strony, zarządzać użytkownikami, w tym administratorami, oraz zmieniać konfigurację witryny, co może prowadzić do utraty danych i poważnych zakłóceń w działaniu serwisu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki InstaWP Connect i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej poprawki zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz priorytetowe traktowanie tej luki w procesie zarządzania podatnościami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS