Ad

CVE-2026-13457

HIGH CVSS 3.1: 7,5 EPSS 0.62%
Обновлено 13 августа 2026
Apache
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-434 (Неограниченная загрузка файлов)
Поставщик Apache
Публичный эксплойт Нет

Плагин InstaWP Connect — плагин WP Staging & Migration в один клик для WordPress уязвим к удаленному выполнению кода во всех версиях до 0.1.3.6 включительно через функцию (скрипт верхнего уровня). Это связано с тем, что плагин хранит свой зашифрованный файл параметров как options-{migrate_key}.txt в wp-content/instawpbackups/ без развертывания index.php или .htaccess, чтобы предотвратить листинг каталогов, раскрывая 40-значный мигрирующий_ключ на серверах Apache с включенным индексированием каталогов, что позволяет злоумышленнику получить парольную фразу AES-256-CBC через SHA256 (migrate_key), расшифровать файл параметров. чтобы восстановить api_signature. Это позволяет неаутентифицированным злоумышленникам получить данные доступа к базе данных и api_signature.

Для эксплуатации требуется, чтобы целевой сайт WordPress был размещен на Apache с включенным списком каталогов (Параметры + Индексы) для каталога wp-content/instawpbackups/ и ограничен по времени, поскольку его можно использовать только в период миграции.

Показать оригинальное описание (EN)

The InstaWP Connect – 1-click WP Staging & Migration plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 0.1.3.6 via the (top-level script) function. This is due to the plugin stores its encrypted options file as options-{migrate_key}.txt in wp-content/instawpbackups/ without deploying an index.php or .htaccess to prevent directory listing, exposing the 40-character migrate_key on Apache servers with directory indexing enabled, which allows an attacker to derive the AES-256-CBC passphrase via SHA256(migrate_key), decrypt the options file to recover the api_signature. This makes it possible for unauthenticated attackers to get the database access details and api_signature. Exploitation requires the target WordPress site to be hosted on Apache with directory listing enabled (Options +Indexes) for the wp-content/instawpbackups/ directory, and time limited because it can only be exploited during the migration period.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1