CVE-2024-4898
InstaWP Connect – Staging & Migration WP en 1 clic <= 0.1.0.38 - Autorisation manquante pour la configuration de l'API non authentifiée / mise à jour arbitraire des options / création d'utilisateurs administratifs
- Publié
- 12 juin 2024
- Mise à jour
- 8 avr. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 90,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin InstaWP Connect – 1-click WP Staging & Migration pour WordPress est vulnérable aux mises à jour arbitraires d'options en raison d'un manque de contrôles d'autorisation sur les appels à l'API REST dans toutes les versions jusqu'à la 0.1.0.38 incluse. Cela permet à des attaquants non authentifiés de connecter le site à l'API InstaWP, de modifier des options arbitraires du site et de créer des comptes administrateur.
Sources
2Preuve de concept de l'exploit pour CVE-2024-4898, une vulnérabilité d'absence d'autorisation dans le plugin WordPress InstaWP Connect permettant une configuration d'API non authentifiée, une mise à jour arbitraire des options et la création d'utilisateur administratif.
Preuve de concept pour CVE-2024-4898, démontrant la configuration non authentifiée de l'API, la mise à jour arbitraire des options et la création d'un utilisateur administrateur dans le plugin InstaWP Connect.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.