Уразливість CSRF у плагіні MTCaptcha для WordPress до версії 2.7.2
Плагін MTCaptcha WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MTCaptcha для WordPress містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce при оновленні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, включно з приватним ключем, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого зміни конфігурації плагіна, що потенційно ставить під загрозу безпеку сайту, особливо якщо приватні ключі будуть скомпрометовані. Для власників інфраструктури це означає ризик втрати контролю над безпековими налаштуваннями, що може вплинути на захист від спаму та інших атак.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна MTCaptcha від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна, ретельно перевіряти журнали безпеки на підозрілі дії та інформувати користувачів про ризики соціальної інженерії. Важливо також розглянути додаткові заходи захисту від CSRF.