Bezpečnost webu

WP Fastest Cache – neautentizované cache poisoning vedoucí ke spuštění útočníkova JavaScriptu návštěvníkům webu

Závažnost

Vysoká 🟠

Dotčený produkt

WP Fastest Cache 0.9.0.3–1.5.0

Datum zveřejnění

25/08/2026

CVE označení

CVE-2026-74932

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V široce používaném pluginu WP Fastest Cache byla zveřejněna chyba typu web cache poisoning / Stored XSS. Plugin před verzí 1.5.1 nedostatečně ověřuje HTTP hlavičku Host a současně ji nezahrnuje do cache klíče. Nepřihlášený útočník tak může vytvořit požadavek, který způsobí uložení stránky s odkazy na JavaScript z útočníkova serveru. Takto otrávená stránka může být následně obsloužena běžným návštěvníkům a škodlivý JavaScript se spustí v kontextu napadeného webu.

Na hrozbu upozorňuji také proto, že je pro ni evidován veřejný Proof of Concept a známý exploit, takže nejde pouze o teoretickou zranitelnost. Útok nevyžaduje WordPress účet. WPScan/MITRE hodnotí chybu jako High, CVSS 7.5/10.

Oprava je dostupná ve WP Fastest Cache 1.5.1. Doporučení je aktualizovat okamžitě na 1.5.1 nebo novější a následně kompletně vymazat page cache i sloučené/minifikované JS soubory, protože samotný update nemusí odstranit již otrávený obsah z cache.

Po aktualizaci je vhodné také zkontrolovat cache soubory na odkazy na neznámé externí domény. Pokud web používá reverzní proxy nebo máš přístup ke konfiguraci Nginx/Apache, další vhodnou ochranou je odmítání požadavků s neplatnou Host hlavičkou. U webu, kde mohl administrátor navštívit otrávenou stránku, bych pro jistotu zneplatnil aktivní administrátorské sessions.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?