CVE-2024-13913: Luka CSRF w wtyczce InstaWP Connect umożliwiająca wykonanie złośliwego kodu PHP

Wtyczka InstaWP Connect dla WordPress ma krytyczną lukę CSRF pozwalającą na wykonanie złośliwego kodu PHP. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-13913CVSS 8.8Web

CVE-2024-13913: Luka CSRF w wtyczce InstaWP Connect umożliwiająca wykonanie złośliwego kodu PHP

Wtyczka InstaWP Connect dla WordPress ma krytyczną lukę CSRF pozwalającą na wykonanie złośliwego kodu PHP. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
82.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka InstaWP Connect – 1-click WP Staging & Migration dla WordPressa do wersji 0.1.0.83 zawiera lukę Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w pliku '/migrate/templates/main.php'. Pozwala to nieautoryzowanym atakującym na dołączenie i wykonanie dowolnych plików PHP na serwerze.

Wpływ biznesowy

Luka umożliwia obejście mechanizmów kontroli dostępu, co może prowadzić do wycieku wrażliwych danych lub wykonania złośliwego kodu na serwerze. Może to skutkować poważnymi naruszeniami bezpieczeństwa i destabilizacją środowiska WordPress, wpływając negatywnie na dostępność i integralność usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki InstaWP Connect i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz weryfikować poprawność konfiguracji przesyłania i dołączania plików. Priorytetowo traktować działania minimalizujące ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS