CVE-2026-3058: podatność na ujawnienie wrażliwych informacji w wtyczce Seraphinite Accelerator

Podatność CVE-2026-3058 w Seraphinite Accelerator umożliwia ujawnienie wrażliwych danych przez użytkowników WordPress z poziomem subskrybenta.
CVE-2026-3058CVSS 4.3Web

CVE-2026-3058: podatność na ujawnienie wrażliwych informacji w wtyczce Seraphinite Accelerator

Podatność CVE-2026-3058 w Seraphinite Accelerator umożliwia ujawnienie wrażliwych danych przez użytkowników WordPress z poziomem subskrybenta.

CVSS
4.3 MEDIUM
EPSS
23.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
seraphinite accelerator

Co wiadomo

Wtyczka Seraphinite Accelerator dla WordPressa do wersji 2.28.14 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji poprzez akcję AJAX seraph_accel_api z parametrem fn=GetData. Funkcja OnAdminApi_GetData() nie sprawdza uprawnień, co pozwala użytkownikom z poziomem subskrybenta i wyższym na dostęp do danych operacyjnych, takich jak status cache, informacje o zaplanowanych zadaniach oraz stan zewnętrznej bazy danych.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych danych operacyjnych systemu, co zwiększa ryzyko dalszych ataków lub wycieków informacji. Operatorzy IT i właściciele infrastruktury powinni być świadomi, że nawet użytkownicy o niskim poziomie uprawnień mogą uzyskać dostęp do danych, które normalnie powinny być chronione. To może wpłynąć na bezpieczeństwo i stabilność środowiska WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Seraphinite Accelerator u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX seraph_accel_api do zaufanych użytkowników oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia ograniczające dostęp do wrażliwych danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS