Уразливість завантаження файлів у плагіні InstaWP Connect для WordPress
Виявлено критичну уразливість у плагіні InstaWP Connect для WordPress, що дозволяє завантажувати довільні файли без автентифікації. Рекомендується оновлення.
- CVSS
- 9.8 CRITICAL
- EPSS
- 92.33%
- Активно використовується
- немає в KEV
- Продукт
- instawp connect
Що відомо
Плагін InstaWP Connect – 1-click WP Staging & Migration для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через недостатню перевірку файлів у REST API /wp-json/instawp-connect/v1/config у версіях до 0.1.0.22 включно.
Бізнес-вплив
Ця уразливість може призвести до компрометації вебсайту, оскільки зловмисники можуть завантажувати шкідливі файли без автентифікації. Це створює високий ризик для безпеки інфраструктури, включно з можливістю віддаленого виконання коду або порушення цілісності даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна InstaWP Connect від виробника та встановити їх. Якщо оновлення недоступні, обмежте доступ до REST API, перегляньте журнали активності на предмет підозрілих завантажень і мінімізуйте експозицію плагіна. Пріоритезуйте усунення цієї уразливості для захисту системи.