Уразливість CSRF у плагіні InstaWP Connect – 1-click WP Staging & Migration
Виявлено критичну уразливість CSRF у плагіні InstaWP Connect, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 82.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін InstaWP Connect для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 0.1.0.83 через відсутність або некоректну перевірку nonce у файлі /migrate/templates/main.php. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері.
Бізнес-вплив
Уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Це створює серйозні ризики для безпеки веб-сайтів, що використовують цей плагін, особливо якщо дозволено завантаження файлів, які вважаються безпечними.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати можливість завантаження потенційно небезпечних файлів. Пріоритезуйте виправлення цієї уразливості через високий рівень ризику.