Уразливість у Seraphinite Accelerator дозволяє викрадення чутливої інформації
Уразливість CVE-2026-3058 у плагіні Seraphinite Accelerator дозволяє автентифікованим користувачам отримувати чутливі дані. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.87%
- Активно використовується
- немає в KEV
- Продукт
- seraphinite accelerator
Що відомо
Плагін Seraphinite Accelerator для WordPress версій до 2.28.14 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber та вище отримувати чутливі операційні дані через AJAX-запит без належної перевірки прав.
Бізнес-вплив
Ця уразливість може призвести до витоку внутрішньої інформації про стан кешу, заплановані завдання та зовнішні бази даних, що підвищує ризик подальших атак або витоку даних. Власники інфраструктури повинні врахувати потенційний вплив на безпеку та конфіденційність даних у своїх системах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Seraphinite Accelerator від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції AJAX seraph_accel_api для користувачів з рівнем доступу Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати заходи безпеки для зменшення ризиків.