CVE-2021-24295
El plugin Spam protection, Honeypot, Anti-Spam by CleanTalk en versiones anteriores a la 5.153.4 contenía una falla de inyección SQL ciega basada en tiempo sin autenticación en la función update_log ubicada en lib/Cleantalk/ApbctWP/Firewall/SFW.php. Un atacante podría explotar esta vulnerabilidad obteniendo primero una cookie ct_sfw_pass_key a través de una solicitud inicial, luego estableciendo manualmente una cookie ct_sfw_passed mientras evita que se reinicie, y finalmente inyectando SQL malicioso a través del encabezado User-Agent para ejecutar consultas arbitrarias. La vulnerabilidad no requería autenticación y podría permitir a un atacante extraer o manipular información sensible de la base de datos.
Basado en datos públicos de CVE (MITRE/NVD).