CVE-2026-23694

MEDIUM CVSS 4.0: 5,1 EPSS 0.04%
Обновлено 24 февраля 2026
WordPress
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии до 3.0.5
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик WordPress
Публичный эксплойт Нет

Версии плагина WordPress Aruba HiSpeed ​​Cache (aruba-hispeed-cache) до версии 3.0.5 содержат уязвимость подделки межсайтовых запросов (CSRF), влияющую на множество административных действий AJAX. Обработчики ahsc_reset_options, ahsc_debug_status и ahsc_enable_purge выполняют проверки аутентификации и возможностей, но не проверяют одноразовый номер WordPress для запросов на изменение состояния. Злоумышленник может побудить вошедшего в систему администратора посетить вредоносную веб-страницу, которая отправляет поддельные запросы к admin-ajax.php, что приведет к несанкционированному сбросу настроек плагина, переключению конфигурации WordPress WP_DEBUG или изменению поведения очистки кэша без намерения администратора.

Показать оригинальное описание (EN)

Aruba HiSpeed Cache (aruba-hispeed-cache) WordPress plugin versions prior to 3.0.5 contain a cross-site request forgery (CSRF) vulnerability affecting multiple administrative AJAX actions. The handlers for ahsc_reset_options, ahsc_debug_status, and ahsc_enable_purge perform authentication and capability checks but do not verify a WordPress nonce for state-changing requests. An attacker can induce a logged-in administrator to visit a malicious webpage that submits forged requests to admin-ajax.php, resulting in unauthorized resetting of plugin settings, toggling of the WordPress WP_DEBUG configuration, or modification of cache purging behavior without the administrator’s intent.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0