CVE-2026-23694
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
23/02/2026
Última modificación:
24/02/2026
Descripción
Las versiones del plugin de WordPress Aruba HiSpeed Cache (aruba-hispeed-cache) anteriores a la 3.0.5 contienen una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) que afecta a múltiples acciones administrativas AJAX. Los manejadores para ahsc_reset_options, ahsc_debug_status y ahsc_enable_purge realizan comprobaciones de autenticación y capacidad, pero no verifican un nonce de WordPress para las peticiones que cambian de estado. Un atacante puede inducir a un administrador con sesión iniciada a visitar una página web maliciosa que envía peticiones falsificadas a admin-ajax.php, lo que resulta en el restablecimiento no autorizado de la configuración del plugin, la activación/desactivación de la configuración WP_DEBUG de WordPress, o la modificación del comportamiento de purga de la caché sin la intención del administrador.
Impacto
Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA



