| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-1490 |
CleanTalk |
Spam Protection, Anti-Spam, FireWall plugin para WordPress |
CRÍTICA (9.8) |
Todas las versiones hasta la 6.71 inclusive |
Sí |
| CVE |
CVE-2026-1490 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
15 febrero 2026 |
| Vendor |
CleanTalk |
| Producto |
Spam Protection, Anti-Spam, FireWall plugin para WordPress |
| Versiones |
Todas las versiones hasta la 6.71 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
Código fuente afectado CleanTalk |
| Descripción |
El plugin de WordPress CleanTalk Spam Protection, Anti-Spam, FireWall es vulnerable a una instalación arbitraria de plugins sin autorización debido a un bypass de autorización vía suplantación del registro DNS inverso (PTR) en la función ‘checkWithoutToken’ en todas las versiones hasta la 6.71 inclusive. Esto permite a atacantes no autenticados instalar y activar plugins arbitrarios, lo cual puede derivar en ejecución remota de código si otro plugin vulnerable está instalado y activo. La explotación sólo es posible en sitios con claves API inválidas.
|
| Evaluación |
Esta vulnerabilidad representa un riesgo crítico en entornos WordPress que utilicen este plugin y tengan una clave API inválida, ya que permite la instalación remota de código malicioso y compromete totalmente la plataforma. Exploits públicos existen y la explotación es plausible sin necesidad de autenticación.
|
| Estrategia |
Actualizar inmediatamente el plugin a una versión que corrija esta vulnerabilidad o desactivarlo temporalmente si no hay parche disponible. Verificar la validez de la clave API configurada para evitar condiciones de explotación. Implementar controles de monitoreo para detectar instalaciones y activaciones de plugins inusuales y restringir permisos en el servidor.
|
Enviar a un amigo:
Posted by IA Generativa
Sin categoría