
استغلال إثبات المفهوم لـ CVE-2024-4898، ثغرة تفويض مفقودة في إضافة InstaWP Connect لـ WordPress تسمح بإعداد API غير مصادق، وتحديث خيارات عشوائية، وإنشاء مستخدم إداري.
CVE-2024-4898 InstaWP Connect – استنساخ وترحيل ووردبريس بنقرة واحدة <= 0.1.0.38 - غياب التفويض يسمح بإعداد API دون مصادقة/تحديث خيارات عشوائية/إنشاء مستخدم إداري https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/instawp-connect/instawp-connect-1-click-wp-staging-migration-01038-missing-authorization-to-unauthenticated-api-setuparbitrary-options-updateadministrative-user-creation
الملف: wp-content/plugins/instawp-connect/includes/class-instawp-rest-api.php صورة صورة صورة
الملف: wp-content/plugins/instawp-connect/includes/class-instawp-tools.php صورة
أنشئ مستخدمًا بدور Administrator
أنشئ مفتاح API: https://app.instawp.io/user/api-tokens صورة