Уразливість завантаження файлів у плагіні InstaWP Connect для WordPress

Виявлено критичну уразливість у плагіні InstaWP Connect для WordPress, що дозволяє завантажувати довільні файли без автентифікації. Рекомендується оновлення.
CVE-2024-2667CVSS 9.8CMS

Уразливість завантаження файлів у плагіні InstaWP Connect для WordPress

Виявлено критичну уразливість у плагіні InstaWP Connect для WordPress, що дозволяє завантажувати довільні файли без автентифікації. Рекомендується оновлення.

CVSS
9.8 CRITICAL
EPSS
92.33%
Активно використовується
немає в KEV
Продукт
instawp connect

Що відомо

Плагін InstaWP Connect – 1-click WP Staging & Migration для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через недостатню перевірку файлів у REST API /wp-json/instawp-connect/v1/config у версіях до 0.1.0.22 включно.

Бізнес-вплив

Ця уразливість може призвести до компрометації вебсайту, оскільки зловмисники можуть завантажувати шкідливі файли без автентифікації. Це створює високий ризик для безпеки інфраструктури, включно з можливістю віддаленого виконання коду або порушення цілісності даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна InstaWP Connect від виробника та встановити їх. Якщо оновлення недоступні, обмежте доступ до REST API, перегляньте журнали активності на предмет підозрілих завантажень і мінімізуйте експозицію плагіна. Пріоритезуйте усунення цієї уразливості для захисту системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки