Уразливість CSRF у плагіні Kcaptcha для WordPress (CVE-2026-4121)

Плагін Kcaptcha для WordPress має уразливість CSRF, що дозволяє змінювати налаштування CAPTCHA без авторизації. Рекомендується оновлення та контроль доступу.
CVE-2026-4121CVSS 4.3Web

Уразливість CSRF у плагіні Kcaptcha для WordPress (CVE-2026-4121)

Плагін Kcaptcha для WordPress має уразливість CSRF, що дозволяє змінювати налаштування CAPTCHA без авторизації. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
7.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kcaptcha для WordPress версій до 1.0.1 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce на сторінці налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування CAPTCHA, якщо вони переконають адміністратора виконати шкідливу дію.

Бізнес-вплив

Уразливість дозволяє атакуючим змінювати параметри CAPTCHA на сайті без авторизації, що може призвести до зниження захисту від автоматизованих атак на форми входу, реєстрації, відновлення пароля та коментарів. Це підвищує ризик спаму, фішингу та інших атак, що впливають на безпеку користувачів і репутацію сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Kcaptcha від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки налаштувань плагіна, ретельно перевіряти журнали безпеки на підозрілі зміни та інформувати користувачів про потенційні ризики. Загалом, варто впровадити додаткові заходи захисту від CSRF та контролювати права доступу адміністраторів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки