Уразливість CSRF у плагіні InstaWP Connect – 1-click WP Staging & Migration

Виявлено критичну уразливість CSRF у плагіні InstaWP Connect, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2024-13913CVSS 8.8Web

Уразливість CSRF у плагіні InstaWP Connect – 1-click WP Staging & Migration

Виявлено критичну уразливість CSRF у плагіні InstaWP Connect, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
82.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін InstaWP Connect для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 0.1.0.83 через відсутність або некоректну перевірку nonce у файлі /migrate/templates/main.php. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері.

Бізнес-вплив

Уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Це створює серйозні ризики для безпеки веб-сайтів, що використовують цей плагін, особливо якщо дозволено завантаження файлів, які вважаються безпечними.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати можливість завантаження потенційно небезпечних файлів. Пріоритезуйте виправлення цієї уразливості через високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки