WordPress · Blue Captcha · CVE-2026-10552
**Nome do Software Vulnerável e Versões Afetadas**
Blue Captcha versões anteriores a 2.0.2
**Descrição**
O plugin Blue Captcha para WordPress é suscetível a Cross-Site Request Forgery (CSRF), uma falha onde um invasor engana a vítima para realizar ações que ela não pretendia. Isso ocorre devido à validação de nonce ausente ou incorreta—um token de segurança usado para garantir que as solicitações sejam legítimas—no painel de administração principal ('blcap main page') e nas subpáginas Hall of Shame e Log. Essas páginas aceitam os parâmetros `blcap action` ou `action` de `$ REQUEST` e executam operações destrutivas por meio de funções como `blcap uninstall()`, `blcap delete logs()`, `blcap delete ip db()` e `update option('blcap settings')` sem verificar a origem da solicitação. Consequentemente, invasores não autenticados podem forçar um administrador do site a desinstalar o plugin, excluir logs de auditoria, remover entradas do Hall of Shame ou adicionar endereços IP arbitrários à lista de bloqueio, enganando-os para clicar em um link malicioso.
**Recomendações**
Atualize o plugin para uma versão posterior a 2.0.1.