Уразливість CSRF у плагіні Kcaptcha для WordPress (CVE-2026-4121)
Плагін Kcaptcha для WordPress має уразливість CSRF, що дозволяє змінювати налаштування CAPTCHA без авторизації. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Kcaptcha для WordPress версій до 1.0.1 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce на сторінці налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування CAPTCHA, якщо вони переконають адміністратора виконати шкідливу дію.
Бізнес-вплив
Уразливість дозволяє атакуючим змінювати параметри CAPTCHA на сайті без авторизації, що може призвести до зниження захисту від автоматизованих атак на форми входу, реєстрації, відновлення пароля та коментарів. Це підвищує ризик спаму, фішингу та інших атак, що впливають на безпеку користувачів і репутацію сайту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Kcaptcha від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки налаштувань плагіна, ретельно перевіряти журнали безпеки на підозрілі зміни та інформувати користувачів про потенційні ризики. Загалом, варто впровадити додаткові заходи захисту від CSRF та контролювати права доступу адміністраторів.