CVE-2024-10781: luka w wtyczce CleanTalk do WordPress umożliwiająca nieautoryzowaną instalację wtyczek
Luka w wtyczce CleanTalk do WordPress umożliwia nieautoryzowaną instalację wtyczek i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 88.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- spam protection\, antispam\, firewall
Co wiadomo
Wtyczka Spam protection, Anti-Spam, FireWall firmy CleanTalk dla WordPress ma lukę pozwalającą na nieautoryzowaną instalację i aktywację dowolnych wtyczek poprzez brak sprawdzenia pustej wartości klucza 'api_key' w funkcji 'perform' we wszystkich wersjach do 6.44 włącznie. Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do zdalnego wykonania kodu, jeśli inna podatna wtyczka jest zainstalowana i aktywna.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia atakującym instalację i aktywację dowolnych wtyczek bez autoryzacji. Może to prowadzić do przejęcia kontroli nad serwerem poprzez zdalne wykonanie kodu, zwłaszcza jeśli istnieją inne podatności w środowisku. W efekcie może dojść do utraty danych, defraudacji zasobów lub przerw w działaniu usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki CleanTalk i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanych aktywności oraz przegląd zainstalowanych wtyczek pod kątem innych podatności. Priorytetem jest szybkie wdrożenie poprawek i zabezpieczenie środowiska.