Уразливість CSRF у плагіні Blue Captcha для WordPress (до версії 2.0.1)

Виявлено уразливість CSRF у плагіні Blue Captcha для WordPress (до версії 2.0.1), що дозволяє неавторизовані дії в адмінпанелі. Рекомендується оновлення та перевірка безпеки.
CVE-2026-10552CVSS 4.3Web

Уразливість CSRF у плагіні Blue Captcha для WordPress (до версії 2.0.1)

Виявлено уразливість CSRF у плагіні Blue Captcha для WordPress (до версії 2.0.1), що дозволяє неавторизовані дії в адмінпанелі. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
4.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Blue Captcha для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.0.1 включно через відсутність або некоректну перевірку nonce на адміністративних сторінках. Зловмисники можуть змусити адміністратора виконати небажані дії, такі як видалення плагіна, журналів або блокування IP-адрес.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам через підроблені запити виконувати критичні операції в адмінпанелі WordPress, що може призвести до втрати важливої інформації, порушення роботи плагіна та блокування легітимних користувачів. Для власників інфраструктури це означає потенційні перебої в роботі сайту та необхідність додаткових заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Blue Captcha до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративних сторінок, перевірити журнали на ознаки зловмисної активності та впровадити додаткові механізми захисту від CSRF. Також варто регулярно переглядати політики безпеки та інструкції від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки