CVE-2023-3956: Уразливість у плагіні InstaWP Connect для WordPress
Критична уразливість у плагіні InstaWP Connect дозволяє неавторизованим користувачам контролювати WordPress-сайт. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.42%
- Активно використовується
- немає в KEV
- Продукт
- instawp connect
Що відомо
Плагін InstaWP Connect для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам отримувати доступ, змінювати або видаляти дані через відсутність перевірки прав у функції 'events_receiver' у версіях до 0.0.9.18 включно. Зловмисники можуть додавати, змінювати або видаляти пости, таксономії, керувати плагінами та користувачами, включно з адміністраторами.
Бізнес-вплив
Ця уразливість створює серйозну загрозу для безпеки вебсайтів на базі WordPress, що використовують плагін InstaWP Connect. Зловмисники можуть отримати повний контроль над сайтом, що призведе до втрати даних, порушення цілісності контенту та потенційного компрометації користувацьких облікових записів, включно з адміністративними.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна InstaWP Connect від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції 'events_receiver', провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику компрометації.