CVE-2026-2374: Уразливість Stored XSS у плагіні Login No Captcha reCAPTCHA для WordPress

Виявлено уразливість Stored XSS у плагіні Login No Captcha reCAPTCHA для WordPress. Рекомендується оновлення та обмеження доступу для захисту адмінпанелі.
CVE-2026-2374CVSS 7.2Web

CVE-2026-2374: Уразливість Stored XSS у плагіні Login No Captcha reCAPTCHA для WordPress

Виявлено уразливість Stored XSS у плагіні Login No Captcha reCAPTCHA для WordPress. Рекомендується оновлення та обмеження доступу для захисту адмінпанелі.

CVSS
7.2 HIGH
EPSS
27.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Login No Captcha reCAPTCHA для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через неналежну обробку $_SERVER['PHP_SELF'] у версіях до 1.8.0 включно. Зловмисники можуть впровадити шкідливий скрипт, який виконається при відвідуванні адмінпанелі WordPress адміністратором.

Бізнес-вплив

Уразливість дозволяє неавторизованим нападникам впроваджувати довготривалі скрипти, що виконуються в контексті адміністративної панелі WordPress. Це може призвести до компрометації облікових записів адміністраторів, викрадення сесій або подальших атак на інфраструктуру. Власникам сайтів слід розглядати цю загрозу як критичну для безпеки веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Login No Captcha reCAPTCHA від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до нестандартних сторінок входу, переглянути журнали на наявність підозрілої активності та мінімізувати вплив шляхом зменшення прав доступу. Важливо також інформувати адміністраторів про потенційну загрозу та уникати відвідування адмінпанелі з незахищених мереж.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки