Plugin WP Fastest Cache obsahuje zranitelnost typu Stored Cross-Site Scripting, kterou lze za určitých podmínek zneužít bez přihlášení pomocí podvržené HTTP hlavičky Host. Útočníkem ovlivněný obsah se může zapsat přímo do sdílené cache stránky a následně se škodlivý JavaScript spouští návštěvníkům, kteří si danou stránku otevřou. Wordfence hodnotí chybu CVSS 7,2/10 – High.
Zneužití vyžaduje konkrétní konfiguraci: na webu musí být aktivní Polylang nebo Polylang Pro a současně zapnutá funkce Combine JS ve WP Fastest Cache. Pokud jsou tyto podmínky splněny, jediný speciálně připravený požadavek může otrávit sdílenou cache pro další návštěvníky. To může být obzvlášť nebezpečné, pokud škodlivý skript spustí přihlášený administrátor.
Oprava je dostupná ve verzi WP Fastest Cache 1.5.1. Doporučení je aktualizovat na 1.5.1 nebo novější. Pokud aktualizace není okamžitě možná, dočasnou mitigací je vypnutí Combine JS, případně Polylangu, pokud jej web nepotřebuje. Po aktualizaci doporučuji také kompletně vymazat existující cache, aby v ní nezůstal případný již vložený škodlivý obsah.
V tuto chvíli nejsou veřejně potvrzeny útoky ve velkém měřítku ani zařazení do KEV, ale vzhledem k neautentizovanému útoku, milionu aktivních instalací pluginu a možnosti persistentního napadení cache jde o relevantní vysoce závažnou chybu.
