Luka CSRF w wtyczce ZT Captcha dla WordPress do wersji 1.0.4

Wtyczka ZT Captcha dla WordPress do wersji 1.0.4 ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź aktualizacje i zabezpiecz stronę.
CVE-2026-1075CVSS 4.3Web

Luka CSRF w wtyczce ZT Captcha dla WordPress do wersji 1.0.4

Wtyczka ZT Captcha dla WordPress do wersji 1.0.4 ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź aktualizacje i zabezpiecz stronę.

CVSS
4.3 MEDIUM
EPSS
9.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ZT Captcha dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 1.0.4 włącznie. Luka wynika z niewłaściwej walidacji nonce podczas akcji save_ztcpt_captcha_settings, co pozwala na ominięcie sprawdzenia przez przesłanie pustego tokenu.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą zmienić ustawienia wtyczki poprzez sfałszowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link. Może to prowadzić do nieautoryzowanych zmian w konfiguracji zabezpieczeń strony opartej na WordPress, zwiększając ryzyko dalszych ataków.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ZT Captcha u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem nietypowych zmian ustawień oraz edukować administratorów w zakresie unikania klikania w podejrzane linki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS