Luka CSRF w wtyczce ZT Captcha dla WordPress do wersji 1.0.4
Wtyczka ZT Captcha dla WordPress do wersji 1.0.4 ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź aktualizacje i zabezpiecz stronę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ZT Captcha dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 1.0.4 włącznie. Luka wynika z niewłaściwej walidacji nonce podczas akcji save_ztcpt_captcha_settings, co pozwala na ominięcie sprawdzenia przez przesłanie pustego tokenu.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą zmienić ustawienia wtyczki poprzez sfałszowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link. Może to prowadzić do nieautoryzowanych zmian w konfiguracji zabezpieczeń strony opartej na WordPress, zwiększając ryzyko dalszych ataków.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ZT Captcha u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem nietypowych zmian ustawień oraz edukować administratorów w zakresie unikania klikania w podejrzane linki.