CVE-2024-2667
InstaWP Connect – 1-click WP Staging & Migration <= 0.1.0.22 - رفع ملفات تعسفي بدون مصادقة
- تم النشر
- 02/05/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 92.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة InstaWP Connect – 1-click WP Staging & Migration المكوّن الإضافي InstaWP Connect – 1-click WP Staging & Migration الخاص بـ WordPress عرضة لرفع ملفات عشوائية بسبب عدم كفاية التحقق من الملفات في نقطة نهاية REST API `/wp-json/instawp-connect/v1/config` في جميع الإصدارات حتى الإصدار 0.1.0.22 وما يشمله. وهذا يتيح للمهاجمين غير المصادَق عليهم رفع ملفات عشوائية.
المصادر
2- CVE-2024-2667-Pocاستغلال
استغلال PoC لثغرة CVE-2024-2667: رفع ملفات اعتباطية آليًا والوصول إلى شل عبر التحقق غير الكافي من الملفات في نقطة نهاية REST API الخاصة بإضافة InstaWP Connect في ووردبريس.
هذا هو POC لثغرة CVE-2024-2667 (InstaWP Connect – إنشاء نسخة تجريبية وترحيل WP بنقرة واحدة <= 0.1.0.22 - رفع ملفات تعسفي بدون مصادقة)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.