CVE-2026-2374: Уразливість Stored XSS у плагіні Login No Captcha reCAPTCHA для WordPress
Виявлено уразливість Stored XSS у плагіні Login No Captcha reCAPTCHA для WordPress. Рекомендується оновлення та обмеження доступу для захисту адмінпанелі.
- CVSS
- 7.2 HIGH
- EPSS
- 27.13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Login No Captcha reCAPTCHA для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через неналежну обробку $_SERVER['PHP_SELF'] у версіях до 1.8.0 включно. Зловмисники можуть впровадити шкідливий скрипт, який виконається при відвідуванні адмінпанелі WordPress адміністратором.
Бізнес-вплив
Уразливість дозволяє неавторизованим нападникам впроваджувати довготривалі скрипти, що виконуються в контексті адміністративної панелі WordPress. Це може призвести до компрометації облікових записів адміністраторів, викрадення сесій або подальших атак на інфраструктуру. Власникам сайтів слід розглядати цю загрозу як критичну для безпеки веб-ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Login No Captcha reCAPTCHA від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до нестандартних сторінок входу, переглянути журнали на наявність підозрілої активності та мінімізувати вплив шляхом зменшення прав доступу. Важливо також інформувати адміністраторів про потенційну загрозу та уникати відвідування адмінпанелі з незахищених мереж.