CVE-2024-10781: luka w wtyczce CleanTalk do WordPress umożliwiająca nieautoryzowaną instalację wtyczek

Luka w wtyczce CleanTalk do WordPress umożliwia nieautoryzowaną instalację wtyczek i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10781CVSS 8.1Web

CVE-2024-10781: luka w wtyczce CleanTalk do WordPress umożliwiająca nieautoryzowaną instalację wtyczek

Luka w wtyczce CleanTalk do WordPress umożliwia nieautoryzowaną instalację wtyczek i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
88.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
spam protection\, antispam\, firewall

Co wiadomo

Wtyczka Spam protection, Anti-Spam, FireWall firmy CleanTalk dla WordPress ma lukę pozwalającą na nieautoryzowaną instalację i aktywację dowolnych wtyczek poprzez brak sprawdzenia pustej wartości klucza 'api_key' w funkcji 'perform' we wszystkich wersjach do 6.44 włącznie. Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do zdalnego wykonania kodu, jeśli inna podatna wtyczka jest zainstalowana i aktywna.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia atakującym instalację i aktywację dowolnych wtyczek bez autoryzacji. Może to prowadzić do przejęcia kontroli nad serwerem poprzez zdalne wykonanie kodu, zwłaszcza jeśli istnieją inne podatności w środowisku. W efekcie może dojść do utraty danych, defraudacji zasobów lub przerw w działaniu usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki CleanTalk i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanych aktywności oraz przegląd zainstalowanych wtyczek pod kątem innych podatności. Priorytetem jest szybkie wdrożenie poprawek i zabezpieczenie środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS