CVE-2024-10570: SQL Injection w wtyczce Security & Malware scan by CleanTalk dla WordPress

Wtyczka CleanTalk dla WordPress ma lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10570CVSS 7.5Web

CVE-2024-10570: SQL Injection w wtyczce Security & Malware scan by CleanTalk dla WordPress

Wtyczka CleanTalk dla WordPress ma lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
42.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Security & Malware scan by CleanTalk dla WordPress do wersji 2.145 włącznie jest podatna na nieautoryzowany atak SQL Injection poprzez obejście autoryzacji za pomocą spoofingu reverse DNS oraz niewystarczającą walidację danych wejściowych. Atakujący mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką CleanTalk. Nieautoryzowany dostęp do bazy danych może prowadzić do wycieku poufnych informacji, naruszenia integralności danych oraz potencjalnych dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć ekspozycję.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Security & Malware scan by CleanTalk i jej instalację. W przypadku braku łatki, należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i wzmocnić mechanizmy walidacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS