CVE-2026-4127

MEDIUM CVSS 3.1: 5,3 EPSS 0.03%
Обновлено 23 марта 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Speedup Optimization для WordPress уязвим к отсутствию авторизации во всех версиях до 1.5.9 включительно. Функция `speedup01_ajax_enabled()`, которая обрабатывает действие AJAX `wp_ajax_speedup01_enabled`, не выполняет никакой проверки возможностей через `current_user_can()`, а также не имеет проверки nonce. Это отличается от других обработчиков AJAX в том же плагине (например, «speedup01_ajax_install_iox» и «speedup01_ajax_delete_cache_file»), которые правильно проверяют возможности «install_plugins» и «manage_options» соответственно.

Это позволяет аутентифицированным злоумышленникам с доступом на уровне подписчика и выше включать или отключать модуль оптимизации сайта, отправляя POST-запрос на admin-ajax.

Показать оригинальное описание (EN)

The Speedup Optimization plugin for WordPress is vulnerable to Missing Authorization in all versions up to and including 1.5.9. The `speedup01_ajax_enabled()` function, which handles the `wp_ajax_speedup01_enabled` AJAX action, does not perform any capability check via `current_user_can()` and also lacks nonce verification. This is in contrast to other AJAX handlers in the same plugin (e.g., `speedup01_ajax_install_iox` and `speedup01_ajax_delete_cache_file`) which properly check for `install_plugins` and `manage_options` capabilities respectively. This makes it possible for authenticated attackers, with Subscriber-level access and above, to enable or disable the site's optimization module by sending a POST request to admin-ajax.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1