Krytyczne luki w wtyczce antyspamowej WordPress narażają ponad 200 000 stron na zdalne ataki

Uwaga! Dwie poważne luki bezpieczeństwa (CVE-2024-10542 i CVE-2024-10781) w wtyczce CleanTalk do WordPressa, używanej do ochrony przed spamem i zarządzania zaporą sieciową. Wtyczka, zainstalowana na ponad 200 000 stron, umożliwia blokowanie spamu w komentarzach, rejestracjach i ankietach. Obie luki mają krytyczną ocenę CVSS 9.8/10 i zostały załatane w wersjach 6.44 i 6.45, wydanych w tym miesiącu.

Problemy wynikają z luk w autoryzacji:

  1. CVE-2024-10781 – brak sprawdzania pustych wartości w funkcji perform, co pozwala atakującym instalować dowolne wtyczki.
  2. CVE-2024-10542 – obejście autoryzacji poprzez fałszowanie DNS w funkcji checkWithoutToken.

Eksploatacja tych luk umożliwia instalowanie, aktywowanie, dezaktywowanie lub usuwanie wtyczek, co potencjalnie prowadzi do zdalnego wykonywania kodu. Użytkownicy powinni zaktualizować wtyczkę, aby chronić swoje strony.

Dodatkowo, firma Sucuri ostrzega przed kampaniami wykorzystującymi zainfekowane strony WordPress do przekierowywania użytkowników na fałszywe strony, wykradania danych logowania oraz instalowania złośliwego oprogramowania.

Źródło: https://thehackernews.com/2024/11/critical-wordpress-anti-spam-plugin.html

Kontakt z nami

Masz pomysły, uwagi lub pytania?

Liczba wyświetleń: 2

An unhandled error has occurred. Reload 🗙