Уразливість CSRF у плагіні MTCaptcha для WordPress до версії 2.7.2

Плагін MTCaptcha WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та перевірка безпеки.
CVE-2025-13520CVSS 4.3Web

Уразливість CSRF у плагіні MTCaptcha для WordPress до версії 2.7.2

Плагін MTCaptcha WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
3.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MTCaptcha для WordPress містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce при оновленні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, включно з приватним ключем, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого зміни конфігурації плагіна, що потенційно ставить під загрозу безпеку сайту, особливо якщо приватні ключі будуть скомпрометовані. Для власників інфраструктури це означає ризик втрати контролю над безпековими налаштуваннями, що може вплинути на захист від спаму та інших атак.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна MTCaptcha від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна, ретельно перевіряти журнали безпеки на підозрілі дії та інформувати користувачів про ризики соціальної інженерії. Важливо також розглянути додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки