CVE-2026-23694: Luka CSRF w wtyczce Aruba HiSpeed Cache dla WordPress
Wtyczka Aruba HiSpeed Cache WordPress przed 3.0.5 ma lukę CSRF umożliwiającą nieautoryzowane zmiany ustawień. Zalecana aktualizacja.
- CVSS
- 5.1 MEDIUM
- EPSS
- 9.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Aruba HiSpeed Cache dla WordPress w wersjach przed 3.0.5 zawiera lukę CSRF, która umożliwia atakującemu wymuszenie nieautoryzowanych zmian ustawień wtyczki przez zalogowanego administratora odwiedzającego złośliwą stronę. Luka dotyczy kilku akcji AJAX administracyjnych, które nie weryfikują tokenów nonce WordPress.
Wpływ biznesowy
Atakujący może bez wiedzy administratora zresetować ustawienia wtyczki, zmienić konfigurację debugowania WordPress lub modyfikować zachowanie czyszczenia cache, co może prowadzić do zakłóceń działania serwisu lub ujawnienia informacji. Właściciele infrastruktury powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami lub narażonych na ataki CSRF.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Aruba HiSpeed Cache do wersji 3.0.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych żądań AJAX oraz rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF. Regularnie przeglądaj i priorytetyzuj aktualizacje wtyczek WordPress.