CVE-2024-4898: Уразливість у плагіні InstaWP Connect для WordPress
Критична уразливість у плагіні InstaWP Connect дозволяє неавторизованим користувачам отримати права адміністратора на сайті WordPress.
- CVSS
- 9.8 CRITICAL
- EPSS
- 89.81%
- Активно використовується
- немає в KEV
- Продукт
- instawp connect
Що відомо
Плагін InstaWP Connect – 1-click WP Staging & Migration для WordPress має критичну уразливість через відсутність перевірки авторизації в REST API, що дозволяє неавторизованим зловмисникам змінювати налаштування сайту та створювати облікові записи адміністраторів.
Бізнес-вплив
Ця уразливість може призвести до повного контролю над сайтом WordPress, включно з можливістю зміни конфігурації та отримання прав адміністратора. Для власників інфраструктури це означає високий ризик компрометації даних, втрати довіри користувачів та потенційних фінансових втрат.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна InstaWP Connect від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.