PT-2026-51667 · WordPress · Blue Captcha

·

CVE-2026-10552

·

Publicado

2026-06-24

·

Atualizado

2026-07-02

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Blue Captcha versões anteriores a 2.0.2
Descrição O plugin Blue Captcha para WordPress é suscetível a Cross-Site Request Forgery (CSRF), uma falha onde um invasor engana a vítima para realizar ações que ela não pretendia. Isso ocorre devido à validação de nonce ausente ou incorreta—um token de segurança usado para garantir que as solicitações sejam legítimas—no painel de administração principal ('blcap main page') e nas subpáginas Hall of Shame e Log. Essas páginas aceitam os parâmetros blcap action ou action de $ REQUEST e executam operações destrutivas por meio de funções como blcap uninstall(), blcap delete logs(), blcap delete ip db() e update option('blcap settings') sem verificar a origem da solicitação. Consequentemente, invasores não autenticados podem forçar um administrador do site a desinstalar o plugin, excluir logs de auditoria, remover entradas do Hall of Shame ou adicionar endereços IP arbitrários à lista de bloqueio, enganando-os para clicar em um link malicioso.
Recomendações Atualize o plugin para uma versão posterior a 2.0.1.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-10552

Produtos afetados

Blue Captcha