CVE-2023-5359: podatność w wtyczce W3 Total Cache
W3 Total Cache do wersji 2.7.5 ujawnia sekrety Google OAuth API, co może umożliwić nieautoryzowany dostęp do danych użytkowników. Zalecana aktualizacja wtyczki.
- CVSS
- 3.7 LOW
- EPSS
- 53.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- w3 total cache
Co wiadomo
Wtyczka W3 Total Cache dla WordPress do wersji 2.7.5 zawiera podatność na ujawnienie wrażliwych informacji, polegającą na przechowywaniu sekretów Google OAuth API w postaci jawnego tekstu w publicznie dostępnym kodzie źródłowym. Atakujący bez uwierzytelnienia mogą podszyć się pod wtyczkę i uzyskać dostęp do informacji o kontach użytkowników w określonych warunkach.
Wpływ biznesowy
Podatność nie wpływa bezpośrednio na działanie stron WordPress, jednak może prowadzić do nieautoryzowanego dostępu do danych kont użytkowników poprzez wykorzystanie ujawnionych sekretów API. Operatorzy powinni ocenić ryzyko związane z ekspozycją tych informacji i potencjalnym wykorzystaniem ich do ataków na infrastrukturę lub użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki W3 Total Cache do najnowszej wersji dostępnej u producenta. W przypadku braku natychmiastowej aktualizacji, warto ograniczyć dostęp do kodu źródłowego wtyczki, przeanalizować logi pod kątem podejrzanej aktywności oraz monitorować konta użytkowników pod kątem nietypowych działań. Priorytetowo należy śledzić komunikaty producenta dotyczące łatek bezpieczeństwa.