CVE-2024-4898: luka w wtyczce InstaWP Connect umożliwiająca nieautoryzowane zmiany
Krytyczna luka w wtyczce InstaWP Connect dla WordPress umożliwia nieautoryzowane zmiany i tworzenie kont administratorów. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 89.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- instawp connect
Co wiadomo
Wtyczka InstaWP Connect – 1-click WP Staging & Migration dla WordPressa posiada krytyczną lukę pozwalającą na nieautoryzowane aktualizacje opcji witryny poprzez brak odpowiednich kontroli autoryzacji w wywołaniach REST API do wersji 0.1.0.38 włącznie. Atakujący mogą połączyć stronę z API InstaWP, modyfikować dowolne opcje oraz tworzyć konta administratorów.
Wpływ biznesowy
Luka ta stwarza poważne ryzyko przejęcia kontroli nad stroną WordPress, co może prowadzić do nieautoryzowanych zmian w konfiguracji, eskalacji uprawnień i potencjalnych naruszeń danych. Operatorzy infrastruktury powinni traktować tę podatność jako krytyczną, zwłaszcza jeśli korzystają z dotkniętej wersji wtyczki, gdyż ataki mogą mieć poważne konsekwencje dla bezpieczeństwa i ciągłości działania serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki InstaWP Connect i aktualizację do najnowszej dostępnej wersji po jej wydaniu przez producenta. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe. Priorytetem jest szybka reakcja i weryfikacja uprawnień kont administratorów.