CVE-2023-5359: podatność w wtyczce W3 Total Cache

W3 Total Cache do wersji 2.7.5 ujawnia sekrety Google OAuth API, co może umożliwić nieautoryzowany dostęp do danych użytkowników. Zalecana aktualizacja wtyczki.
CVE-2023-5359CVSS 3.7Web

CVE-2023-5359: podatność w wtyczce W3 Total Cache

W3 Total Cache do wersji 2.7.5 ujawnia sekrety Google OAuth API, co może umożliwić nieautoryzowany dostęp do danych użytkowników. Zalecana aktualizacja wtyczki.

CVSS
3.7 LOW
EPSS
53.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
w3 total cache

Co wiadomo

Wtyczka W3 Total Cache dla WordPress do wersji 2.7.5 zawiera podatność na ujawnienie wrażliwych informacji, polegającą na przechowywaniu sekretów Google OAuth API w postaci jawnego tekstu w publicznie dostępnym kodzie źródłowym. Atakujący bez uwierzytelnienia mogą podszyć się pod wtyczkę i uzyskać dostęp do informacji o kontach użytkowników w określonych warunkach.

Wpływ biznesowy

Podatność nie wpływa bezpośrednio na działanie stron WordPress, jednak może prowadzić do nieautoryzowanego dostępu do danych kont użytkowników poprzez wykorzystanie ujawnionych sekretów API. Operatorzy powinni ocenić ryzyko związane z ekspozycją tych informacji i potencjalnym wykorzystaniem ich do ataków na infrastrukturę lub użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki W3 Total Cache do najnowszej wersji dostępnej u producenta. W przypadku braku natychmiastowej aktualizacji, warto ograniczyć dostęp do kodu źródłowego wtyczki, przeanalizować logi pod kątem podejrzanej aktywności oraz monitorować konta użytkowników pod kątem nietypowych działań. Priorytetowo należy śledzić komunikaty producenta dotyczące łatek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS