Уразливість обходу автентифікації в плагіні InstaWP Connect для WordPress
Критична уразливість в плагіні InstaWP Connect дозволяє неавторизованим користувачам отримати доступ до сайту WordPress. Рекомендується оновлення та аудит безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 49.61%
- Активно використовується
- немає в KEV
- Продукт
- instawp connect
Що відомо
Плагін InstaWP Connect – 1-click WP Staging & Migration для WordPress має критичну уразливість обходу автентифікації через недостатню перевірку API-ключа у версіях до 0.1.0.44 включно. Зловмисники можуть увійти під будь-яким користувачем, навіть адміністратором, якщо знають ім'я користувача, та виконувати адміністративні дії.
Бізнес-вплив
Ця уразливість створює серйозну загрозу безпеці вебсайтів на WordPress, дозволяючи неавторизованим особам отримати повний контроль над сайтом. Це може призвести до втрати даних, компрометації користувачів та порушення роботи бізнес-процесів. Власникам інфраструктури слід негайно оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна InstaWP Connect від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності, а також зменшити експозицію сайту до потенційних атак, наприклад, через налаштування брандмауера та захист від CSRF.