Luka CSRF w wtyczce MTCaptcha dla WordPress do wersji 2.7.2

Wtyczka MTCaptcha do WordPress do wersji 2.7.2 ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień. Zalecana aktualizacja i monitorowanie.
CVE-2025-13520CVSS 4.3Web

Luka CSRF w wtyczce MTCaptcha dla WordPress do wersji 2.7.2

Wtyczka MTCaptcha do WordPress do wersji 2.7.2 ma lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień. Zalecana aktualizacja i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
3.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MTCaptcha dla WordPress do wersji 2.7.2 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce podczas aktualizacji ustawień. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę wrażliwych ustawień, takich jak klucz prywatny.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną zmianę ustawień wtyczki przez atak CSRF, co może prowadzić do obniżenia bezpieczeństwa serwisu WordPress. Administratorzy mogą nieświadomie dopuścić do modyfikacji kluczy prywatnych, co zwiększa ryzyko dalszych ataków lub nadużyć. W efekcie może to wpłynąć na integralność i poufność danych oraz stabilność działania witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki MTCaptcha do wersji nienarażonej na tę lukę, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Warto również edukować administratorów o ryzyku klikania w podejrzane linki oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS