CVE-2024-6397: Luka w instawp connect umożliwiająca obejście uwierzytelniania

Krytyczna luka w wtyczce instawp connect dla WordPress umożliwia obejście uwierzytelniania i przejęcie konta administratora.
CVE-2024-6397CVSS 9.8Web

CVE-2024-6397: Luka w instawp connect umożliwiająca obejście uwierzytelniania

Krytyczna luka w wtyczce instawp connect dla WordPress umożliwia obejście uwierzytelniania i przejęcie konta administratora.

CVSS
9.8 CRITICAL
EPSS
49.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
instawp connect

Co wiadomo

Wtyczka InstaWP Connect – 1-click WP Staging & Migration dla WordPressa do wersji 0.1.0.44 ma krytyczną lukę pozwalającą na obejście uwierzytelniania z powodu niewystarczającej weryfikacji klucza API. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, znając nazwę użytkownika.

Wpływ biznesowy

Luka ta stwarza poważne ryzyko przejęcia kontroli nad stroną WordPress, umożliwiając nieautoryzowanym osobom wykonywanie działań administracyjnych. Może to prowadzić do utraty danych, deface'u strony lub dalszych ataków na infrastrukturę. Wersja 0.1.0.44 częściowo łata problem, jednak nadal możliwe jest wykorzystanie ataku CSRF.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i zaktualizować ją do najnowszej dostępnej, jeśli producent wydał poprawkę. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanej aktywności oraz stosowanie dodatkowych mechanizmów zabezpieczających przed CSRF. Priorytetem jest szybka reakcja na potencjalne próby ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS