Уразливість CSRF у плагіні ZT Captcha для WordPress (CVE-2026-1075)

Виявлено уразливість CSRF у плагіні ZT Captcha для WordPress версій до 1.0.4, що дозволяє змінювати налаштування через підроблені запити.
CVE-2026-1075CVSS 4.3Web

Уразливість CSRF у плагіні ZT Captcha для WordPress (CVE-2026-1075)

Виявлено уразливість CSRF у плагіні ZT Captcha для WordPress версій до 1.0.4, що дозволяє змінювати налаштування через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
9.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ZT Captcha для WordPress версій до 1.0.4 включно містить уразливість Cross-Site Request Forgery (CSRF) через неправильну перевірку nonce. Зловмисники можуть змінювати налаштування плагіна, змушуючи адміністратора виконати шкідливу дію, наприклад, натиснути на посилання.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакам змінювати конфігурацію плагіна, що може призвести до порушення роботи сайту або зниження рівня безпеки. Власники сайтів на WordPress повинні врахувати ризики, особливо якщо адміністратори можуть бути обмануті виконати небажані дії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ZT Captcha від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно контролювати журнали активності та інформувати адміністраторів про ризики фішингових атак. Пріоритетно варто мінімізувати можливість виконання CSRF-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки