Krytyczna luka wtyczki CleanTalk WordPress umożliwiająca nieautoryzowaną instalację wtyczek
Luka w wtyczce CleanTalk WordPress umożliwia nieautoryzowaną instalację wtyczek i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 63.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Spam protection, Anti-Spam, FireWall by CleanTalk dla WordPressa do wersji 6.71 jest podatna na obejście autoryzacji poprzez spoofing odwrotnego DNS (PTR), co pozwala nieautoryzowanym atakującym na instalację i aktywację dowolnych wtyczek. Luka ta może prowadzić do zdalnego wykonania kodu, jeśli na stronie jest aktywna inna podatna wtyczka. Eksploatacja możliwa jest tylko na stronach z nieprawidłowym kluczem API.
Wpływ biznesowy
Ta krytyczna luka stwarza poważne ryzyko dla właścicieli stron WordPress korzystających z wtyczki CleanTalk, zwłaszcza jeśli używają nieprawidłowego klucza API. Atakujący mogą zainstalować i aktywować dowolne wtyczki, co może prowadzić do przejęcia kontroli nad serwisem poprzez zdalne wykonanie kodu. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz naruszeniem reputacji firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować poprawność klucza API używanego przez wtyczkę CleanTalk oraz zaktualizować ją do najnowszej wersji, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Zaleca się również przegląd zainstalowanych wtyczek pod kątem innych podatności i ich aktualizację.