Уразливість CSRF у плагіні Aruba HiSpeed Cache для WordPress

Плагін Aruba HiSpeed Cache для WordPress має уразливість CSRF, що дозволяє скинути налаштування плагіна через підроблені запити. Рекомендується оновлення та захист.
CVE-2026-1924CVSS 4.3Web

Уразливість CSRF у плагіні Aruba HiSpeed Cache для WordPress

Плагін Aruba HiSpeed Cache для WordPress має уразливість CSRF, що дозволяє скинути налаштування плагіна через підроблені запити. Рекомендується оновлення та захист.

CVSS
4.3 MEDIUM
EPSS
7.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Aruba HiSpeed Cache для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.0.4 включно через відсутність перевірки nonce у функції ahsc_ajax_reset_options(). Це дозволяє неавторизованим зловмисникам скинути налаштування плагіна до значень за замовчуванням, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість може призвести до небажаного скидання конфігурації кешування, що вплине на продуктивність і поведінку сайту. Зловмисники можуть змінити налаштування без авторизації, що створює ризики для стабільності та безпеки вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Aruba HiSpeed Cache та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, впровадити додаткові заходи захисту від CSRF, переглянути журнали подій на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки