CVE-2026-3056: Seraphinite Accelerator dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w Seraphinite Accelerator pozwala na nieautoryzowane czyszczenie logów przez użytkowników z uprawnieniami Subskrybenta i wyższymi. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Seraphinite Accelerator dla WordPress do wersji 2.28.14 ma lukę pozwalającą na nieautoryzowane czyszczenie logów debugowania przez użytkowników z uprawnieniami Subskrybenta i wyższymi. Brak odpowiedniej kontroli uprawnień w akcji AJAX 'seraph_accel_api' z parametrem 'fn=LogClear' umożliwia tę operację.
Wpływ biznesowy
Atakujący z kontem o niskim poziomie uprawnień mogą usunąć logi operacyjne wtyczki, co utrudnia wykrywanie i analizę incydentów bezpieczeństwa. Może to prowadzić do ukrycia działań nieautoryzowanych i opóźnienia reakcji na incydenty, zwiększając ryzyko dla infrastruktury IT.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Seraphinite Accelerator i ich szybkie zastosowanie. W przypadku braku łatki, ogranicz dostęp do kont o uprawnieniach Subskrybenta i wyższych oraz monitoruj logi systemowe pod kątem podejrzanych działań. Regularnie przeglądaj i analizuj logi, aby wykryć ewentualne próby nadużyć.