Krytyczna luka wtyczki CleanTalk WordPress umożliwiająca nieautoryzowaną instalację wtyczek

Luka w wtyczce CleanTalk WordPress umożliwia nieautoryzowaną instalację wtyczek i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1490CVSS 9.8Web

Krytyczna luka wtyczki CleanTalk WordPress umożliwiająca nieautoryzowaną instalację wtyczek

Luka w wtyczce CleanTalk WordPress umożliwia nieautoryzowaną instalację wtyczek i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
63.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Spam protection, Anti-Spam, FireWall by CleanTalk dla WordPressa do wersji 6.71 jest podatna na obejście autoryzacji poprzez spoofing odwrotnego DNS (PTR), co pozwala nieautoryzowanym atakującym na instalację i aktywację dowolnych wtyczek. Luka ta może prowadzić do zdalnego wykonania kodu, jeśli na stronie jest aktywna inna podatna wtyczka. Eksploatacja możliwa jest tylko na stronach z nieprawidłowym kluczem API.

Wpływ biznesowy

Ta krytyczna luka stwarza poważne ryzyko dla właścicieli stron WordPress korzystających z wtyczki CleanTalk, zwłaszcza jeśli używają nieprawidłowego klucza API. Atakujący mogą zainstalować i aktywować dowolne wtyczki, co może prowadzić do przejęcia kontroli nad serwisem poprzez zdalne wykonanie kodu. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz naruszeniem reputacji firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować poprawność klucza API używanego przez wtyczkę CleanTalk oraz zaktualizować ją do najnowszej wersji, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Zaleca się również przegląd zainstalowanych wtyczek pod kątem innych podatności i ich aktualizację.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS