CVE-2026-3056: Seraphinite Accelerator dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w Seraphinite Accelerator pozwala na nieautoryzowane czyszczenie logów przez użytkowników z uprawnieniami Subskrybenta i wyższymi. Zalecane aktualizacje i monitorowanie.
CVE-2026-3056CVSS 4.3Web

CVE-2026-3056: Seraphinite Accelerator dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w Seraphinite Accelerator pozwala na nieautoryzowane czyszczenie logów przez użytkowników z uprawnieniami Subskrybenta i wyższymi. Zalecane aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
16.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Seraphinite Accelerator dla WordPress do wersji 2.28.14 ma lukę pozwalającą na nieautoryzowane czyszczenie logów debugowania przez użytkowników z uprawnieniami Subskrybenta i wyższymi. Brak odpowiedniej kontroli uprawnień w akcji AJAX 'seraph_accel_api' z parametrem 'fn=LogClear' umożliwia tę operację.

Wpływ biznesowy

Atakujący z kontem o niskim poziomie uprawnień mogą usunąć logi operacyjne wtyczki, co utrudnia wykrywanie i analizę incydentów bezpieczeństwa. Może to prowadzić do ukrycia działań nieautoryzowanych i opóźnienia reakcji na incydenty, zwiększając ryzyko dla infrastruktury IT.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Seraphinite Accelerator i ich szybkie zastosowanie. W przypadku braku łatki, ogranicz dostęp do kont o uprawnieniach Subskrybenta i wyższych oraz monitoruj logi systemowe pod kątem podejrzanych działań. Regularnie przeglądaj i analizuj logi, aby wykryć ewentualne próby nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS