CVE-2023-3956: Уразливість у плагіні InstaWP Connect для WordPress

Критична уразливість у плагіні InstaWP Connect дозволяє неавторизованим користувачам контролювати WordPress-сайт. Рекомендується оновлення та перевірка безпеки.
CVE-2023-3956CVSS 9.8Web

CVE-2023-3956: Уразливість у плагіні InstaWP Connect для WordPress

Критична уразливість у плагіні InstaWP Connect дозволяє неавторизованим користувачам контролювати WordPress-сайт. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
51.42%
Активно використовується
немає в KEV
Продукт
instawp connect

Що відомо

Плагін InstaWP Connect для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам отримувати доступ, змінювати або видаляти дані через відсутність перевірки прав у функції 'events_receiver' у версіях до 0.0.9.18 включно. Зловмисники можуть додавати, змінювати або видаляти пости, таксономії, керувати плагінами та користувачами, включно з адміністраторами.

Бізнес-вплив

Ця уразливість створює серйозну загрозу для безпеки вебсайтів на базі WordPress, що використовують плагін InstaWP Connect. Зловмисники можуть отримати повний контроль над сайтом, що призведе до втрати даних, порушення цілісності контенту та потенційного компрометації користувацьких облікових записів, включно з адміністративними.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна InstaWP Connect від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції 'events_receiver', провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику компрометації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки