CVE-2024-10781
Spam-Schutz, Anti-Spam, FireWall by CleanTalk <= 6.44 - Umgehung der Autorisierung durch fehlende Prüfung auf leere Werte zur nicht authentifizierten beliebigen Plugin-Installation
- Veröffentlicht
- 26.11.2024
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 89,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Spam-Schutz-, Anti-Spam- und FireWall-Plugin von CleanTalk für WordPress ist anfällig für eine unbefugte Installation beliebiger Plugins, da eine fehlende Prüfung auf leere Werte beim 'api_key'-Wert in der 'perform'-Funktion in allen Versionen bis einschließlich 6.44 vorliegt. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige Plugins zu installieren und zu aktivieren, was genutzt werden kann, um eine Remote-Code-Ausführung zu erreichen, wenn ein weiteres anfälliges Plugin installiert und aktiviert ist.
Quellen
1WordPress Spam protection, AntiSpam, FireWall by CleanTalk Plugin <= 6.43.2 ist anfällig für eine nicht authentifizierte Installation beliebiger Plugins.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.