V široce používaném pluginu WP Fastest Cache byla zveřejněna chyba typu web cache poisoning / Stored XSS. Plugin před verzí 1.5.1 nedostatečně ověřuje HTTP hlavičku Host a současně ji nezahrnuje do cache klíče. Nepřihlášený útočník tak může vytvořit požadavek, který způsobí uložení stránky s odkazy na JavaScript z útočníkova serveru. Takto otrávená stránka může být následně obsloužena běžným návštěvníkům a škodlivý JavaScript se spustí v kontextu napadeného webu.
Na hrozbu upozorňuji také proto, že je pro ni evidován veřejný Proof of Concept a známý exploit, takže nejde pouze o teoretickou zranitelnost. Útok nevyžaduje WordPress účet. WPScan/MITRE hodnotí chybu jako High, CVSS 7.5/10.
Oprava je dostupná ve WP Fastest Cache 1.5.1. Doporučení je aktualizovat okamžitě na 1.5.1 nebo novější a následně kompletně vymazat page cache i sloučené/minifikované JS soubory, protože samotný update nemusí odstranit již otrávený obsah z cache.
Po aktualizaci je vhodné také zkontrolovat cache soubory na odkazy na neznámé externí domény. Pokud web používá reverzní proxy nebo máš přístup ke konfiguraci Nginx/Apache, další vhodnou ochranou je odmítání požadavků s neplatnou Host hlavičkou. U webu, kde mohl administrátor navštívit otrávenou stránku, bych pro jistotu zneplatnil aktivní administrátorské sessions.
