Уразливість CSRF у плагіні Aruba HiSpeed Cache для WordPress
Плагін Aruba HiSpeed Cache для WordPress має уразливість CSRF, що дозволяє скинути налаштування плагіна через підроблені запити. Рекомендується оновлення та захист.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Aruba HiSpeed Cache для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.0.4 включно через відсутність перевірки nonce у функції ahsc_ajax_reset_options(). Це дозволяє неавторизованим зловмисникам скинути налаштування плагіна до значень за замовчуванням, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця уразливість може призвести до небажаного скидання конфігурації кешування, що вплине на продуктивність і поведінку сайту. Зловмисники можуть змінити налаштування без авторизації, що створює ризики для стабільності та безпеки вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Aruba HiSpeed Cache та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, впровадити додаткові заходи захисту від CSRF, переглянути журнали подій на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями.