
Preuve de concept pour CVE-2024-4898, démontrant la configuration non authentifiée de l'API, la mise à jour arbitraire des options et la création d'un utilisateur administrateur dans le plugin InstaWP Connect.
CVE-2024-4898 InstaWP Connect – 1-click WP Staging & Migration <= 0.1.0.38 - Absence d'autorisation pour une configuration d'API non authentifiée / mise à jour arbitraire d'options / création d'utilisateur administratif https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/instawp-connect/instawp-connect-1-click-wp-staging-migration-01038-missing-authorization-to-unauthenticated-api-setuparbitrary-options-updateadministrative-user-creation
Fichier : wp-content/plugins/instawp-connect/includes/class-instawp-rest-api.php image image image
Fichier : wp-content/plugins/instawp-connect/includes/class-instawp-tools.php image
Créer un utilisateur avec le rôle Administrateur
Créer une clé API : https://app.instawp.io/user/api-tokens image