Уразливість CSRF у плагіні Aruba HiSpeed Cache для WordPress
Плагін Aruba HiSpeed Cache для WordPress до версії 3.0.5 має уразливість CSRF, що дозволяє змінювати налаштування без відома адміністратора.
- CVSS
- 5.1 MEDIUM
- EPSS
- 9.82%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Aruba HiSpeed Cache для WordPress версій до 3.0.5 містить уразливість типу cross-site request forgery (CSRF), що дозволяє зловмиснику через адміністративні AJAX-запити змінювати налаштування плагіна без відома адміністратора. Уразливість пов’язана з відсутністю перевірки WordPress nonce у запитах, що змінюють стан.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого скидання налаштувань плагіна, зміни конфігурації WP_DEBUG або поведінки очищення кешу, що може вплинути на стабільність і безпеку вебсайту. Адміністратори ризикують втратити контроль над конфігурацією кешування, що може спричинити проблеми з продуктивністю або безпекою.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Aruba HiSpeed Cache до версії 3.0.5 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та впровадити додаткові заходи захисту від CSRF, наприклад, використання nonce. Також варто регулярно переглядати політики безпеки та пріоритезувати оновлення плагінів.