CVE-2024-4898: Уразливість у плагіні InstaWP Connect для WordPress

Критична уразливість у плагіні InstaWP Connect дозволяє неавторизованим користувачам отримати права адміністратора на сайті WordPress.
CVE-2024-4898CVSS 9.8Web

CVE-2024-4898: Уразливість у плагіні InstaWP Connect для WordPress

Критична уразливість у плагіні InstaWP Connect дозволяє неавторизованим користувачам отримати права адміністратора на сайті WordPress.

CVSS
9.8 CRITICAL
EPSS
89.81%
Активно використовується
немає в KEV
Продукт
instawp connect

Що відомо

Плагін InstaWP Connect – 1-click WP Staging & Migration для WordPress має критичну уразливість через відсутність перевірки авторизації в REST API, що дозволяє неавторизованим зловмисникам змінювати налаштування сайту та створювати облікові записи адміністраторів.

Бізнес-вплив

Ця уразливість може призвести до повного контролю над сайтом WordPress, включно з можливістю зміни конфігурації та отримання прав адміністратора. Для власників інфраструктури це означає високий ризик компрометації даних, втрати довіри користувачів та потенційних фінансових втрат.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна InstaWP Connect від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки