CVE-2026-3058: podatność na ujawnienie wrażliwych informacji w wtyczce Seraphinite Accelerator
Podatność CVE-2026-3058 w Seraphinite Accelerator umożliwia ujawnienie wrażliwych danych przez użytkowników WordPress z poziomem subskrybenta.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- seraphinite accelerator
Co wiadomo
Wtyczka Seraphinite Accelerator dla WordPressa do wersji 2.28.14 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji poprzez akcję AJAX seraph_accel_api z parametrem fn=GetData. Funkcja OnAdminApi_GetData() nie sprawdza uprawnień, co pozwala użytkownikom z poziomem subskrybenta i wyższym na dostęp do danych operacyjnych, takich jak status cache, informacje o zaplanowanych zadaniach oraz stan zewnętrznej bazy danych.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych danych operacyjnych systemu, co zwiększa ryzyko dalszych ataków lub wycieków informacji. Operatorzy IT i właściciele infrastruktury powinni być świadomi, że nawet użytkownicy o niskim poziomie uprawnień mogą uzyskać dostęp do danych, które normalnie powinny być chronione. To może wpłynąć na bezpieczeństwo i stabilność środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Seraphinite Accelerator u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX seraph_accel_api do zaufanych użytkowników oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia ograniczające dostęp do wrażliwych danych.