Главная страница Новости Subscriber-доступа достаточно: как любой залогиненный пользователь мог читать внутренние данные вашего сайта
Subscriber-доступа достаточно: как любой залогиненный пользователь мог читать внутренние данные вашего сайта

Subscriber-доступа достаточно: как любой залогиненный пользователь мог читать внутренние данные вашего сайта

В плагине Seraphinite Accelerator (установлен на 60 000+ сайтов) обнаружены два CVE: любой залогиненный пользователь с уровнем subscriber мог читать кэш, задачи и внешнюю БД, а также очищать логи. Патч — версия 2.28.15.

Уязвимости затрагивают все версии до 2.28.14 включительно и исправлены в 2.28.15.

Корень обеих проблем одинаков — broken authorization: плагин открывает AJAX-эндпоинт seraph_accel_api, но не выполняет проверку capability (обычно manage_options) перед вызовом административных функций. В результате любой залогиненный пользователь уровня subscriber — то есть обычный зарегистрированный посетитель сайта — мог вызывать внутренние API-функции без прав администратора.

Две конкретные функции:

  • GetData — возвращает статус кэша, информацию о запланированных задачах и состояние внешней базы данных. Эти данные раскрывают внутреннее устройство сервера и инфраструктуры сайта.
  • LogClear — позволяла несанкционированно очищать отладочные и операционные логи плагина.

Прямого захвата контроля над сайтом уязвимости не дают, но утечка операционных данных полезна атакующему для планирования следующих шагов: структура расписаний, конфигурация БД и состояние кэша — все это снижает «неизвестность» перед более серьезной атакой.

Что делать: обновить плагин до версии 2.28.15 или выше. Патч добавляет отсутствующую проверку прав доступа к обеим функциям.

Чо, как вам статья?

Материалы по теме

59% филиппинских пользователей сидят в Telegram — и теперь платформа обязана их защитить
Telegram избежал государственного бана на Филиппинах, заключив соглашение с DICT и CICC 27 февраля 2026. Ключевые условия: круглосуточный хелпдеск, ежемесячные отчеты и нулевая терпимость к OSAEC и нелегальным азартным играм.
$54 млн объема, ноль выплат, иск и скандал с инсайдом — все это рынок Kalshi на Хаменеи
$54 млн объема торгов, убитый аятолла, нулевые выплаты и угроза коллективного иска — Kalshi столкнулся с крупнейшим скандалом в своей истории из-за спорного урегулирования рынка на судьбу Верховного лидера Ирана.
Клики в Meta Ads станут честнее — и скорее всего покажут падение CTR в отчетах
Meta упрощает link clicks — теперь считаются только переходы на сайт, а лайки/сохранения уходят в новую категорию «engage-through attribution». Порог engaged view для видео сокращен с 10 до 5 секунд. Изменения — в этом месяце.

Вставить свои 5 копеек:

Awesome image
Awesome image
Awesome image Awesome image Awesome image Awesome image