CVE-2024-4898: luka w wtyczce InstaWP Connect umożliwiająca nieautoryzowane zmiany

Krytyczna luka w wtyczce InstaWP Connect dla WordPress umożliwia nieautoryzowane zmiany i tworzenie kont administratorów. Zalecana szybka aktualizacja i monitoring.
CVE-2024-4898CVSS 9.8Web

CVE-2024-4898: luka w wtyczce InstaWP Connect umożliwiająca nieautoryzowane zmiany

Krytyczna luka w wtyczce InstaWP Connect dla WordPress umożliwia nieautoryzowane zmiany i tworzenie kont administratorów. Zalecana szybka aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
89.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
instawp connect

Co wiadomo

Wtyczka InstaWP Connect – 1-click WP Staging & Migration dla WordPressa posiada krytyczną lukę pozwalającą na nieautoryzowane aktualizacje opcji witryny poprzez brak odpowiednich kontroli autoryzacji w wywołaniach REST API do wersji 0.1.0.38 włącznie. Atakujący mogą połączyć stronę z API InstaWP, modyfikować dowolne opcje oraz tworzyć konta administratorów.

Wpływ biznesowy

Luka ta stwarza poważne ryzyko przejęcia kontroli nad stroną WordPress, co może prowadzić do nieautoryzowanych zmian w konfiguracji, eskalacji uprawnień i potencjalnych naruszeń danych. Operatorzy infrastruktury powinni traktować tę podatność jako krytyczną, zwłaszcza jeśli korzystają z dotkniętej wersji wtyczki, gdyż ataki mogą mieć poważne konsekwencje dla bezpieczeństwa i ciągłości działania serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki InstaWP Connect i aktualizację do najnowszej dostępnej wersji po jej wydaniu przez producenta. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe. Priorytetem jest szybka reakcja i weryfikacja uprawnień kont administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS