Уразливість CSRF у плагіні Aruba HiSpeed Cache для WordPress

Плагін Aruba HiSpeed Cache для WordPress до версії 3.0.5 має уразливість CSRF, що дозволяє змінювати налаштування без відома адміністратора.
CVE-2026-23694CVSS 5.1Web

Уразливість CSRF у плагіні Aruba HiSpeed Cache для WordPress

Плагін Aruba HiSpeed Cache для WordPress до версії 3.0.5 має уразливість CSRF, що дозволяє змінювати налаштування без відома адміністратора.

CVSS
5.1 MEDIUM
EPSS
9.82%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Aruba HiSpeed Cache для WordPress версій до 3.0.5 містить уразливість типу cross-site request forgery (CSRF), що дозволяє зловмиснику через адміністративні AJAX-запити змінювати налаштування плагіна без відома адміністратора. Уразливість пов’язана з відсутністю перевірки WordPress nonce у запитах, що змінюють стан.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого скидання налаштувань плагіна, зміни конфігурації WP_DEBUG або поведінки очищення кешу, що може вплинути на стабільність і безпеку вебсайту. Адміністратори ризикують втратити контроль над конфігурацією кешування, що може спричинити проблеми з продуктивністю або безпекою.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Aruba HiSpeed Cache до версії 3.0.5 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та впровадити додаткові заходи захисту від CSRF, наприклад, використання nonce. Також варто регулярно переглядати політики безпеки та пріоритезувати оновлення плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки