CVEbaza.plSłownik CWECWE-804
Common Weakness Enumeration

CWE-804

Guessable CAPTCHA

Kategoria: BaseCVE: 18
Opis

Produkt wykorzystuje mechanizm CAPTCHA, jednak wyzwanie może być zgadnięte lub automatycznie rozpoznane przez bota lub innego nieludzkiego aktora. Taka słaba implementacja CAPTCHA nie zapewnia efektywnej ochrony przed zautomatyzowanymi atakami.

Description (EN)

The product uses a CAPTCHA challenge, but the challenge can be guessed or automatically recognized by a non-human actor.

Podatności CVE z CWE-804 (18)
9.1
CVSS
CRITICAL
CVE-2025-40916

Wersja 1.05 modułu Mojolicious::Plugin::CaptchaPNG dla Perl używa kryptograficznie słabej funkcji rand() do generowania tekstu i szumu w obrazach CAPTCHA. Oznacza to, że atakujący może przewidzieć generowane wartości CAPTCHA i skutecznie je omijać.

pub. 2025-06-16
8.6
CVSS
HIGH
CVE-2025-50850

An issue was discovered in CS Cart 4.18.3 allows the vendor login functionality lacks essential security controls such as CAPTCHA verification and rate limiting. This allows an attacker to systematically attempt various combinations of usernames and passwords (brute-force attack) to gain unauthorized access to vendor accounts. The absence of any blocking mechanism makes the login endpoint susceptible to automated attacks.

pub. 2025-07-31
7.5
CVSS
HIGH
CVE-2022-1801

The Very Simple Contact Form WordPress plugin before 11.6 exposes the solution to the captcha in the rendered contact form, both as hidden input fields and as plain text in the page, making it very easy for bots to bypass the captcha check, rendering the page a likely target for spam bots.

pub. 2022-06-20
6.9
CVSS
MEDIUM
CVE-2026-49953

Discuz! X5.0 w wersjach od 20260320 do 20260610 zawiera lukę CAPTCHA polegającą na obejściu kontroli zabezpieczających przez eksploatację ograniczonej złożoności i przewidywalnych zestawów znaków w generowanych obrazach CAPTCHA. Atakujący mogą wytrenować niestandardowy model optical character recognition na zbieranych próbkach CAPTCHA, aby niezawodnie przewidywać tekst wyzwania i obejść zabezpieczenia logowania, rejestracji i innych funkcji przed zautomatyzowanym nadużyciem.

pub. 2026-06-15
6.5
CVSS
MEDIUM
CVE-2024-23566

HCL Aftermarket EPC jest podatny na ataki brute force, ponieważ aplikacja nie implementuje captcha. Może to prowadzić do różnych problemów bezpieczeństwa, takich jak brute force, ataki zautomatyzowane i enumeracja kont.

pub. 2026-07-17
5.5
CVSS
MEDIUM
CVE-2025-8546

A vulnerability, which was classified as problematic, was found in atjiu pybbs up to 6.0.0. This affects the function adminlogin/login of the component Verification Code Handler. The manipulation leads to guessable captcha. It is possible to initiate the attack remotely. The exploit has been disclosed to the public and may be used. The patch is named ecaf8d46944fd03e3c4ea05698f8acf0aaa570cf. It is recommended to apply a patch to fix this issue.

pub. 2025-08-05
5.4
CVSS
MEDIUM
CVE-2026-27411

Podatność polegająca na możliwości odgadnięcia CAPTCHA w wtyczce SiteGuard WP Plugin firmy jp-secure umożliwia obejście funkcjonalności. Problem dotyczy wtyczki SiteGuard WP Plugin w wersjach od początku do 1.7.9 włącznie.

pub. 2026-03-05
5.3
CVSS
MEDIUM
CVE-2026-13082

GD::SecurityImage w wersji 1.75 i wcześniejszych dla Perla używa rand do generowania tajnych wartości. Metoda losowa tworzy tekst wyzwania CAPTCHA poprzez pobieranie znaków z tablicy przy użyciu wbudowanej funkcji rand Perla i generuje (domyślnie) sześcioznakowy ciąg znaków. Wbudowana funkcja rand jest nieodpowiednia dla aplikacji bezpieczeństwa, ponieważ jest przewidywalna i odwracalna.

pub. 2026-07-17
5.3
CVSS
MEDIUM
CVE-2026-40935

WWBN AVideo jest otwartą platformą wideo. W wersji 29.0 i wcześniejszych, plik `objects/getCaptcha.php` przyjmuje długość CAPTCHA (`ql`) bezpośrednio z query string bez weryfikacji lub sanityzacji, umożliwiając każdemu niezalogowanemu użytkownikowi wymuszenie na serwerze generacji jednoznakowego słowa CAPTCHA. W kombinacji z porównaniem `strcasecmp` bez rozróżniania wielkości liter (alfabetu ~33 znaków) i faktem, że nieudane walidacje NIE zużywają zapisanego tokena sesji, atakujący może w trywialny sposób brute-forcować CAPTCHA na każdym endpoincie korzystającym z `Captcha::validation()` (rejestracja użytkownika, odzyskiwanie hasła, formularz kontaktu itp.) w maksymalnie ~33 żądaniach na sesję.

pub. 2026-04-21
5.3
CVSS
MEDIUM
CVE-2025-70129

Jeśli funkcjonalność anti spam-captcha w PluXml w wersji 5.8.22 i wcześniejszych jest włączona, challenge captcha generowany jest w formacie, który można automatycznie rozpoznać dla artykułów, umożliwiając skryptom zautomatyzowanym trywialnym obejście tego mechanizmu i publikację spamowych komentarzy. Szczegóły challenge captcha są ujawniane w treści dokumentu artykułów z włączoną funkcjonalnością komentarzy i anti spam-captcha, w tym „capcha-letter", „capcha-word" i „capcha-token", które mogą być wykorzystane do konstruowania ważnego żądania post w celu publikacji komentarza. W rezultacie atakujący mogą zalewać artykuły zautomatyzowanymi spamowymi komentarzami, szczególnie jeśli brak dodatkowych ochrony na poziomie web.

pub. 2026-03-10
5.3
CVSS
MEDIUM
CVE-2025-1262

The Advanced Google reCaptcha plugin for WordPress is vulnerable to CAPTCHA Bypass in versions up to, and including, 1.27 . This makes it possible for unauthenticated attackers to bypass the Built-in Math Captcha Verification.

pub. 2025-02-25
5.3
CVSS
MEDIUM
CVE-2024-30540

Guessable CAPTCHA vulnerability in Guido VS Contact Form allows Functionality Bypass.This issue affects VS Contact Form: from n/a through 14.7.

pub. 2024-05-17
5.3
CVSS
MEDIUM
CVE-2024-31295

Guessable CAPTCHA vulnerability in BestWebSoft Captcha by BestWebSoft allows Functionality Bypass.This issue affects Captcha by BestWebSoft: from n/a through 5.2.0.

pub. 2024-05-17
5.3
CVSS
MEDIUM
CVE-2023-6963

The Getwid – Gutenberg Blocks plugin for WordPress is vulnerable to CAPTCHA Bypass in versions up to, and including, 2.0.4. This makes it possible for unauthenticated attackers to bypass the Captcha Verification of the Contact Form block by omitting 'g-recaptcha-response' from the 'data' array.

pub. 2024-02-05
5.3
CVSS
MEDIUM
CVE-2022-4036

The Appointment Hour Booking plugin for WordPress is vulnerable to CAPTCHA bypass in versions up to, and including, 1.3.72. This is due to the use of insufficiently strong hashing algorithm on the CAPTCHA secret that is also displayed to the user via a cookie.

pub. 2022-11-29
4.3
CVSS
MEDIUM
CVE-2024-23567

HCL Aftermarket EPC jest podatny na ujawnianie poufnych informacji w metodzie GET i URL, co pozwala aplikacji na przekazywanie danych wrażliwych poprzez parametry URL podczas normalnego użytkowania. Dane przesyłane w ten sposób mogą zostać ujawnione, ponieważ mogą trafiać do niezamierzonych lokalizacji, w tym dzienników serwera, historii przeglądarki i dzienników proxy.

pub. 2026-07-17
4.2
CVSS
MEDIUM
CVE-2025-32036

DNN (formerly DotNetNuke) is an open-source web content management platform (CMS) in the Microsoft ecosystem. The algorithm used to generate the captcha image shows the least complexity of the desired image. For this reason, the created image can be easily read by OCR tools, and the intruder can send automatic requests by building a robot and using this tool. This vulnerability is fixed in 9.13.8.

pub. 2025-04-08
2.9
CVSS
LOW
CVE-2025-10423

Odkryta podatność w newbee-mall 1.0 w funkcji mallKaptcha pliku /common/mall/kaptcha umożliwia zgadnięcie captcha. Atak może być wykonany zdalnie, wymaga jednak wysokiego poziomu złożoności i jest trudny w eksploitacji. Exploit został ujawniony publicznie.

pub. 2025-09-15
Informacje
ID: CWE-804
Typ: Base
Podatności: 18
MITRE CWE ↗
← Słownik CWE