CVE-2024-6397: Luka w instawp connect umożliwiająca obejście uwierzytelniania
Krytyczna luka w wtyczce instawp connect dla WordPress umożliwia obejście uwierzytelniania i przejęcie konta administratora.
- CVSS
- 9.8 CRITICAL
- EPSS
- 49.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- instawp connect
Co wiadomo
Wtyczka InstaWP Connect – 1-click WP Staging & Migration dla WordPressa do wersji 0.1.0.44 ma krytyczną lukę pozwalającą na obejście uwierzytelniania z powodu niewystarczającej weryfikacji klucza API. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, znając nazwę użytkownika.
Wpływ biznesowy
Luka ta stwarza poważne ryzyko przejęcia kontroli nad stroną WordPress, umożliwiając nieautoryzowanym osobom wykonywanie działań administracyjnych. Może to prowadzić do utraty danych, deface'u strony lub dalszych ataków na infrastrukturę. Wersja 0.1.0.44 częściowo łata problem, jednak nadal możliwe jest wykorzystanie ataku CSRF.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i zaktualizować ją do najnowszej dostępnej, jeśli producent wydał poprawkę. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanej aktywności oraz stosowanie dodatkowych mechanizmów zabezpieczających przed CSRF. Priorytetem jest szybka reakcja na potencjalne próby ataku.