CVE-2026-23694: Luka CSRF w wtyczce Aruba HiSpeed Cache dla WordPress

Wtyczka Aruba HiSpeed Cache WordPress przed 3.0.5 ma lukę CSRF umożliwiającą nieautoryzowane zmiany ustawień. Zalecana aktualizacja.
CVE-2026-23694CVSS 5.1Web

CVE-2026-23694: Luka CSRF w wtyczce Aruba HiSpeed Cache dla WordPress

Wtyczka Aruba HiSpeed Cache WordPress przed 3.0.5 ma lukę CSRF umożliwiającą nieautoryzowane zmiany ustawień. Zalecana aktualizacja.

CVSS
5.1 MEDIUM
EPSS
9.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Aruba HiSpeed Cache dla WordPress w wersjach przed 3.0.5 zawiera lukę CSRF, która umożliwia atakującemu wymuszenie nieautoryzowanych zmian ustawień wtyczki przez zalogowanego administratora odwiedzającego złośliwą stronę. Luka dotyczy kilku akcji AJAX administracyjnych, które nie weryfikują tokenów nonce WordPress.

Wpływ biznesowy

Atakujący może bez wiedzy administratora zresetować ustawienia wtyczki, zmienić konfigurację debugowania WordPress lub modyfikować zachowanie czyszczenia cache, co może prowadzić do zakłóceń działania serwisu lub ujawnienia informacji. Właściciele infrastruktury powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami lub narażonych na ataki CSRF.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Aruba HiSpeed Cache do wersji 3.0.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych żądań AJAX oraz rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF. Regularnie przeglądaj i priorytetyzuj aktualizacje wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS