Уразливість у плагіні CleanTalk для WordPress дозволяє неавторизовану установку плагінів

Уразливість у CleanTalk плагіні для WordPress дозволяє неавторизовану установку плагінів і віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.
CVE-2026-1490CVSS 9.8Web

Уразливість у плагіні CleanTalk для WordPress дозволяє неавторизовану установку плагінів

Уразливість у CleanTalk плагіні для WordPress дозволяє неавторизовану установку плагінів і віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
63.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Spam protection, Anti-Spam, FireWall by CleanTalk для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам встановлювати та активувати довільні плагіни через обход авторизації за допомогою підробки PTR-записів. Це може призвести до віддаленого виконання коду за наявності інших вразливих плагінів.

Бізнес-вплив

Уразливість створює серйозну загрозу для безпеки вебсайтів на WordPress, що використовують цей плагін з недійсним API ключем. Зловмисники можуть отримати контроль над сайтом, встановлюючи шкідливі плагіни, що може призвести до компрометації даних, порушення роботи сервісів та репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна CleanTalk і оновити його до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити коректність API ключа, переглянути журнали безпеки на ознаки зловмисної активності та розглянути тимчасове відключення плагіна. Загалом, слід зменшити експозицію сайту та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки