CVE-2026-1924: Luka CSRF w wtyczce Aruba HiSpeed Cache dla WordPress

Podatność CSRF w wtyczce Aruba HiSpeed Cache do WordPress umożliwia reset ustawień przez atakującego. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1924CVSS 4.3Web

CVE-2026-1924: Luka CSRF w wtyczce Aruba HiSpeed Cache dla WordPress

Podatność CSRF w wtyczce Aruba HiSpeed Cache do WordPress umożliwia reset ustawień przez atakującego. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
7.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Aruba HiSpeed Cache dla WordPress do wersji 3.0.4 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w funkcji ahsc_ajax_reset_options(). Atakujący może zmusić administratora do zresetowania ustawień wtyczki do wartości domyślnych poprzez spreparowane żądanie.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane zresetowanie konfiguracji wtyczki, co może prowadzić do zakłócenia działania strony internetowej lub utraty niestandardowych ustawień. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko niezamierzonych zmian w konfiguracji i potencjalne problemy z wydajnością lub bezpieczeństwem serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Aruba HiSpeed Cache i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS