CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-1490 CleanTalk Spam Protection, Anti-Spam, FireWall plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta la 6.71 inclusive Sí
CVE CVE-2026-1490
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 15 febrero 2026
Vendor CleanTalk
Producto Spam Protection, Anti-Spam, FireWall plugin para WordPress
Versiones Todas las versiones hasta la 6.71 inclusive
Exploit Públicos Sí
Referencia Código fuente afectado CleanTalk
Descripción El plugin de WordPress CleanTalk Spam Protection, Anti-Spam, FireWall es vulnerable a una instalación arbitraria de plugins sin autorización debido a un bypass de autorización vía suplantación del registro DNS inverso (PTR) en la función ‘checkWithoutToken’ en todas las versiones hasta la 6.71 inclusive. Esto permite a atacantes no autenticados instalar y activar plugins arbitrarios, lo cual puede derivar en ejecución remota de código si otro plugin vulnerable está instalado y activo. La explotación sólo es posible en sitios con claves API inválidas.
Evaluación Esta vulnerabilidad representa un riesgo crítico en entornos WordPress que utilicen este plugin y tengan una clave API inválida, ya que permite la instalación remota de código malicioso y compromete totalmente la plataforma. Exploits públicos existen y la explotación es plausible sin necesidad de autenticación.
Estrategia Actualizar inmediatamente el plugin a una versión que corrija esta vulnerabilidad o desactivarlo temporalmente si no hay parche disponible. Verificar la validez de la clave API configurada para evitar condiciones de explotación. Implementar controles de monitoreo para detectar instalaciones y activaciones de plugins inusuales y restringir permisos en el servidor.
Enviar a un amigo: Share this page via Email