CVE-2024-10570: SQL Injection w wtyczce Security & Malware scan by CleanTalk dla WordPress
Wtyczka CleanTalk dla WordPress ma lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 42.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Security & Malware scan by CleanTalk dla WordPress do wersji 2.145 włącznie jest podatna na nieautoryzowany atak SQL Injection poprzez obejście autoryzacji za pomocą spoofingu reverse DNS oraz niewystarczającą walidację danych wejściowych. Atakujący mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką CleanTalk. Nieautoryzowany dostęp do bazy danych może prowadzić do wycieku poufnych informacji, naruszenia integralności danych oraz potencjalnych dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć ekspozycję.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Security & Malware scan by CleanTalk i jej instalację. W przypadku braku łatki, należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i wzmocnić mechanizmy walidacji danych wejściowych.