CVE-2026-5415: Błąd omijania uwierzytelniania w wtyczce WP Captcha PRO dla WordPress
Wtyczka WP Captcha PRO dla WordPress ma krytyczną lukę umożliwiającą omijanie uwierzytelniania i przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 42.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Captcha PRO do WordPressa jest podatna na omijanie uwierzytelniania we wszystkich wersjach do 5.38 włącznie. Luka pozwala uwierzytelnionym użytkownikom o poziomie subskrybenta i wyższym na logowanie się jako dowolny użytkownik, w tym administrator, bez znajomości hasła.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą przejąć pełną kontrolę nad kontami administratorów i innych użytkowników, co zagraża integralności i bezpieczeństwu całej witryny. Może to prowadzić do nieautoryzowanych zmian, wycieku danych oraz dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Captcha PRO u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych aktywności związanych z logowaniami i generowaniem linków tymczasowych.