CVE-2024-13913: Luka CSRF w wtyczce InstaWP Connect umożliwiająca wykonanie złośliwego kodu PHP
Wtyczka InstaWP Connect dla WordPress ma krytyczną lukę CSRF pozwalającą na wykonanie złośliwego kodu PHP. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 82.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka InstaWP Connect – 1-click WP Staging & Migration dla WordPressa do wersji 0.1.0.83 zawiera lukę Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w pliku '/migrate/templates/main.php'. Pozwala to nieautoryzowanym atakującym na dołączenie i wykonanie dowolnych plików PHP na serwerze.
Wpływ biznesowy
Luka umożliwia obejście mechanizmów kontroli dostępu, co może prowadzić do wycieku wrażliwych danych lub wykonania złośliwego kodu na serwerze. Może to skutkować poważnymi naruszeniami bezpieczeństwa i destabilizacją środowiska WordPress, wpływając negatywnie na dostępność i integralność usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki InstaWP Connect i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz weryfikować poprawność konfiguracji przesyłania i dołączania plików. Priorytetowo traktować działania minimalizujące ryzyko wykorzystania luki.