Уразливість відсутності авторизації в плагіні Speedup Optimization для WordPress

Виявлено уразливість у плагіні Speedup Optimization для WordPress, що дозволяє користувачам з рівнем Subscriber керувати оптимізацією сайту через AJAX-запити.
CVE-2026-4127CVSS 4.3Web

Уразливість відсутності авторизації в плагіні Speedup Optimization для WordPress

Виявлено уразливість у плагіні Speedup Optimization для WordPress, що дозволяє користувачам з рівнем Subscriber керувати оптимізацією сайту через AJAX-запити.

CVSS
4.3 MEDIUM
EPSS
10.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Speedup Optimization для WordPress має уразливість відсутності авторизації у версіях до 1.5.9 включно. Функція, що обробляє AJAX-запит, не перевіряє права користувача та не використовує nonce, що дозволяє аутентифікованим користувачам з рівнем Subscriber та вище вмикати або вимикати модуль оптимізації сайту.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого керування оптимізацією сайту, що потенційно впливає на продуктивність і стабільність вебресурсу. Для власників інфраструктури це означає ризик втрати контролю над функціональністю сайту через дії користувачів з обмеженими правами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до плагіна, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію адміністративних AJAX-запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки