Уразливість обходу автентифікації в плагіні WP Captcha PRO для WordPress

Виявлено критичну уразливість обходу автентифікації в плагіні WP Captcha PRO для WordPress, що дозволяє захоплення облікових записів адміністраторів.
CVE-2026-5415CVSS 8.8CMS

Уразливість обходу автентифікації в плагіні WP Captcha PRO для WordPress

Виявлено критичну уразливість обходу автентифікації в плагіні WP Captcha PRO для WordPress, що дозволяє захоплення облікових записів адміністраторів.

CVSS
8.8 HIGH
EPSS
42.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Captcha PRO для WordPress має уразливість обходу автентифікації у версіях до 5.38 включно. Зловмисники з рівнем доступу не вище підписника можуть отримати доступ до облікових записів будь-яких користувачів, включно з адміністраторами, використовуючи вразливість у механізмі тимчасових посилань для входу без пароля.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом повністю захопити облікові записи користувачів, що ставить під загрозу безпеку сайту на WordPress. В результаті можливе несанкціоноване управління сайтом, зміна контенту або викрадення даних. Власникам інфраструктури слід розглянути пріоритетність оновлення або обмеження доступу до плагіна для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Captcha PRO від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, перевірити журнали доступу на ознаки зловживань і розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки