Bezpečnost webu

WP Fastest Cache – neautentizovaný Stored XSS přes HTTP Host Header

Závažnost

Vysoká 🟠

Dotčený produkt

WP Fastest Cache ≤ 1.5.0

Datum zveřejnění

25/08/2026

CVE označení

CVE-2026-19760

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin WP Fastest Cache obsahuje zranitelnost typu Stored Cross-Site Scripting, kterou lze za určitých podmínek zneužít bez přihlášení pomocí podvržené HTTP hlavičky Host. Útočníkem ovlivněný obsah se může zapsat přímo do sdílené cache stránky a následně se škodlivý JavaScript spouští návštěvníkům, kteří si danou stránku otevřou. Wordfence hodnotí chybu CVSS 7,2/10 – High.

Zneužití vyžaduje konkrétní konfiguraci: na webu musí být aktivní Polylang nebo Polylang Pro a současně zapnutá funkce Combine JS ve WP Fastest Cache. Pokud jsou tyto podmínky splněny, jediný speciálně připravený požadavek může otrávit sdílenou cache pro další návštěvníky. To může být obzvlášť nebezpečné, pokud škodlivý skript spustí přihlášený administrátor.

Oprava je dostupná ve verzi WP Fastest Cache 1.5.1. Doporučení je aktualizovat na 1.5.1 nebo novější. Pokud aktualizace není okamžitě možná, dočasnou mitigací je vypnutí Combine JS, případně Polylangu, pokud jej web nepotřebuje. Po aktualizaci doporučuji také kompletně vymazat existující cache, aby v ní nezůstal případný již vložený škodlivý obsah.

V tuto chvíli nejsou veřejně potvrzeny útoky ve velkém měřítku ani zařazení do KEV, ale vzhledem k neautentizovanému útoku, milionu aktivních instalací pluginu a možnosti persistentního napadení cache jde o relevantní vysoce závažnou chybu.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?