CVE-2026-1924: Luka CSRF w wtyczce Aruba HiSpeed Cache dla WordPress
Podatność CSRF w wtyczce Aruba HiSpeed Cache do WordPress umożliwia reset ustawień przez atakującego. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Aruba HiSpeed Cache dla WordPress do wersji 3.0.4 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w funkcji ahsc_ajax_reset_options(). Atakujący może zmusić administratora do zresetowania ustawień wtyczki do wartości domyślnych poprzez spreparowane żądanie.
Wpływ biznesowy
Podatność umożliwia nieautoryzowane zresetowanie konfiguracji wtyczki, co może prowadzić do zakłócenia działania strony internetowej lub utraty niestandardowych ustawień. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko niezamierzonych zmian w konfiguracji i potencjalne problemy z wydajnością lub bezpieczeństwem serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Aruba HiSpeed Cache i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF.