Krytyczna luka wtyczki InstaWP Connect umożliwiająca nieautoryzowany upload plików

Krytyczna luka w wtyczce InstaWP Connect umożliwia nieautoryzowany upload plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-2667CVSS 9.8CMS

Krytyczna luka wtyczki InstaWP Connect umożliwiająca nieautoryzowany upload plików

Krytyczna luka w wtyczce InstaWP Connect umożliwia nieautoryzowany upload plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
92.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
instawp connect

Co wiadomo

Wtyczka InstaWP Connect – 1-click WP Staging & Migration dla WordPressa posiada krytyczną lukę umożliwiającą nieautoryzowany upload dowolnych plików przez niewystarczającą walidację w endpointzie REST API /wp-json/instawp-connect/v1/config we wszystkich wersjach do 0.1.0.22 włącznie.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) pozwala atakującym bez uwierzytelnienia przesyłać dowolne pliki na serwer, co może prowadzić do przejęcia kontroli nad witryną WordPress, eskalacji uprawnień lub innych poważnych naruszeń bezpieczeństwa. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki InstaWP Connect u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu REST API, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i wzmocnić polityki dostępu do serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS