CVE-2024-4898
InstaWP Connect – 1-click WP Staging & Migration <= 0.1.0.38 - अनधिकृत API सेटअप/मनमाना विकल्प अद्यतन/व्यवस्थापकीय उपयोगकर्ता निर्माण हेतु लापता प्राधिकरण
- प्रकाशित
- 12 जून 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए InstaWP Connect – 1-click WP Staging & Migration प्लगइन, 0.1.0.38 तक तथा सहित सभी संस्करणों में, REST API कॉल्स पर प्राधिकरण जाँच (authorization checks) की कमी के कारण मनमाने विकल्प अपडेट (arbitrary option updates) के प्रति संवेदनशील है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए साइट को InstaWP API से कनेक्ट करना, साइट के मनमाने विकल्पों को संपादित करना और व्यवस्थापक खाते बनाना संभव बनाता है।
स्रोत
2CVE-2024-4898 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, InstaWP Connect WordPress प्लगइन में एक लापता प्राधिकरण भेद्यता जो बिना प्रमाणीकरण के API सेटअप, मनमाना विकल्प अद्यतन और प्रशासनिक उपयोगकर्ता निर्माण की अनुमति देती है।
CVE-2024-4898 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो InstaWP Connect प्लगइन में बिना प्रमाणीकरण के API सेटअप, मनमाने विकल्प अपडेट, और प्रशासनिक उपयोगकर्ता निर्माण को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।