Уразливість обходу автентифікації в плагіні InstaWP Connect для WordPress

Критична уразливість в плагіні InstaWP Connect дозволяє неавторизованим користувачам отримати доступ до сайту WordPress. Рекомендується оновлення та аудит безпеки.
CVE-2024-6397CVSS 9.8Web

Уразливість обходу автентифікації в плагіні InstaWP Connect для WordPress

Критична уразливість в плагіні InstaWP Connect дозволяє неавторизованим користувачам отримати доступ до сайту WordPress. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
49.61%
Активно використовується
немає в KEV
Продукт
instawp connect

Що відомо

Плагін InstaWP Connect – 1-click WP Staging & Migration для WordPress має критичну уразливість обходу автентифікації через недостатню перевірку API-ключа у версіях до 0.1.0.44 включно. Зловмисники можуть увійти під будь-яким користувачем, навіть адміністратором, якщо знають ім'я користувача, та виконувати адміністративні дії.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці вебсайтів на WordPress, дозволяючи неавторизованим особам отримати повний контроль над сайтом. Це може призвести до втрати даних, компрометації користувачів та порушення роботи бізнес-процесів. Власникам інфраструктури слід негайно оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна InstaWP Connect від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності, а також зменшити експозицію сайту до потенційних атак, наприклад, через налаштування брандмауера та захист від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки