PT-2026-51667 · WordPress · Blue Captcha
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Blue Captcha versões anteriores a 2.0.2
Descrição
O plugin Blue Captcha para WordPress é suscetível a Cross-Site Request Forgery (CSRF), uma falha onde um invasor engana a vítima para realizar ações que ela não pretendia. Isso ocorre devido à validação de nonce ausente ou incorreta—um token de segurança usado para garantir que as solicitações sejam legítimas—no painel de administração principal ('blcap main page') e nas subpáginas Hall of Shame e Log. Essas páginas aceitam os parâmetros
blcap action ou action de $ REQUEST e executam operações destrutivas por meio de funções como blcap uninstall(), blcap delete logs(), blcap delete ip db() e update option('blcap settings') sem verificar a origem da solicitação. Consequentemente, invasores não autenticados podem forçar um administrador do site a desinstalar o plugin, excluir logs de auditoria, remover entradas do Hall of Shame ou adicionar endereços IP arbitrários à lista de bloqueio, enganando-os para clicar em um link malicioso.Recomendações
Atualize o plugin para uma versão posterior a 2.0.1.
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Blue Captcha