Вразливість Local File Inclusion у плагіні InstaWP Connect для WordPress

Вразливість Local File Inclusion у плагіні InstaWP Connect для WordPress дозволяє виконувати довільні файли на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2025-2636CVSS 8.1Web

Вразливість Local File Inclusion у плагіні InstaWP Connect для WordPress

Вразливість Local File Inclusion у плагіні InstaWP Connect для WordPress дозволяє виконувати довільні файли на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
8.1 HIGH
EPSS
95.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін InstaWP Connect – 1-click WP Staging & Migration для WordPress має уразливість Local File Inclusion (LFI) у версіях до 0.1.0.85 через параметр 'instawp-database-manager'. Це дозволяє неавторизованим зловмисникам включати та виконувати довільні файли на сервері, потенційно обходячи контроль доступу та отримуючи конфіденційні дані.

Бізнес-вплив

Уразливість LFI може призвести до компрометації серверу, якщо на ньому вже присутні або можуть бути завантажені шкідливі PHP-файли. Хоча сама по собі ця вразливість не дозволяє віддалене виконання коду без додаткових вразливостей, вона створює значний ризик для безпеки веб-сайту та даних. Власникам інфраструктури слід оцінити ризики та вжити заходів для мінімізації потенційних атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна InstaWP Connect та встановити їх за наявності. Якщо оновлення відсутні, обмежте доступ до параметра 'instawp-database-manager' та перегляньте журнали на предмет підозрілої активності. Також варто перевірити систему на наявність інших вразливостей, що дозволяють завантаження файлів, та обмежити можливість завантаження небезпечних файлів на сервер.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки