CVE-2024-10542: krytyczna luka w wtyczce CleanTalk Anti-Spam dla WordPress

Krytyczna luka w wtyczce CleanTalk Anti-Spam umożliwia nieautoryzowaną instalację wtyczek i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10542CVSS 9.8Web

CVE-2024-10542: krytyczna luka w wtyczce CleanTalk Anti-Spam dla WordPress

Krytyczna luka w wtyczce CleanTalk Anti-Spam umożliwia nieautoryzowaną instalację wtyczek i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
96.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
anti-spam

Co wiadomo

Wtyczka CleanTalk Anti-Spam dla WordPress do wersji 6.43.2 posiada lukę umożliwiającą nieautoryzowaną instalację wtyczek poprzez obejście autoryzacji za pomocą spoofingu reverse DNS. Atakujący mogą zainstalować i aktywować dowolne wtyczki, co w połączeniu z innymi podatnościami może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka o wysokiej krytyczności (CVSS 9.8) zagraża bezpieczeństwu stron opartych na WordPress z zainstalowaną wtyczką CleanTalk Anti-Spam. Nieautoryzowana instalacja wtyczek może skutkować przejęciem kontroli nad serwerem, co stanowi poważne ryzyko dla integralności i dostępności usług internetowych. Operatorzy powinni traktować tę lukę jako priorytetową do rozwiązania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CleanTalk Anti-Spam i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt zainstalowanych wtyczek. Priorytetowo traktuj działania zabezpieczające przed spoofingiem DNS i weryfikuj uprawnienia instalacji wtyczek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS