Krytyczne luki w wtyczce antyspamowej WordPress narażają ponad 200 000 stron na zdalne ataki
Uwaga! Dwie poważne luki bezpieczeństwa (CVE-2024-10542 i CVE-2024-10781) w wtyczce CleanTalk do WordPressa, używanej do ochrony przed spamem i zarządzania zaporą sieciową. Wtyczka, zainstalowana na ponad 200 000 stron, umożliwia blokowanie spamu w komentarzach, rejestracjach i ankietach. Obie luki mają krytyczną ocenę CVSS 9.8/10 i zostały załatane w wersjach 6.44 i 6.45, wydanych w tym miesiącu.
Problemy wynikają z luk w autoryzacji:
- CVE-2024-10781 – brak sprawdzania pustych wartości w funkcji
perform, co pozwala atakującym instalować dowolne wtyczki. - CVE-2024-10542 – obejście autoryzacji poprzez fałszowanie DNS w funkcji
checkWithoutToken.
Eksploatacja tych luk umożliwia instalowanie, aktywowanie, dezaktywowanie lub usuwanie wtyczek, co potencjalnie prowadzi do zdalnego wykonywania kodu. Użytkownicy powinni zaktualizować wtyczkę, aby chronić swoje strony.
Dodatkowo, firma Sucuri ostrzega przed kampaniami wykorzystującymi zainfekowane strony WordPress do przekierowywania użytkowników na fałszywe strony, wykradania danych logowania oraz instalowania złośliwego oprogramowania.
Źródło: https://thehackernews.com/2024/11/critical-wordpress-anti-spam-plugin.html
Kontakt z nami
Masz pomysły, uwagi lub pytania?
Liczba wyświetleń: 2
