
Preuve de concept de l'exploit pour CVE-2024-4898, une vulnérabilité d'absence d'autorisation dans le plugin WordPress InstaWP Connect permettant une configuration d'API non authentifiée, une mise à jour arbitraire des options et la création d'utilisateur administratif.
CVE-2024-4898 InstaWP Connect – WP Staging & Migration en 1 clic <= 0.1.0.38 - Absence d'autorisation menant à une configuration API non authentifiée / mise à jour d'options arbitraires / création d'utilisateur administratif https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/instawp-connect/instawp-connect-1-click-wp-staging-migration-01038-missing-authorization-to-unauthenticated-api-setuparbitrary-options-updateadministrative-user-creation
Fichier : wp-content/plugins/instawp-connect/includes/class-instawp-rest-api.php image image image
Fichier : wp-content/plugins/instawp-connect/includes/class-instawp-tools.php image
Créer un utilisateur avec le rôle Administrateur
Créer une clé API : https://app.instawp.io/user/api-tokens image