CVE-2024-12006: luka w wtyczce W3 Total Cache dla WordPress
W3 Total Cache do 2.8.1 umożliwia nieautoryzowane wyłączanie wtyczki i rozszerzeń. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 39.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- w3 total cache
Co wiadomo
Wtyczka W3 Total Cache dla WordPress do wersji 2.8.1 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w kilku funkcjach. Atakujący bez uwierzytelnienia mogą dezaktywować wtyczkę oraz jej rozszerzenia.
Wpływ biznesowy
Luka pozwala na nieautoryzowane wyłączanie wtyczki i jej rozszerzeń, co może prowadzić do zakłóceń w działaniu strony internetowej oraz potencjalnego obniżenia wydajności i bezpieczeństwa. Operatorzy IT powinni zwrócić uwagę na możliwość ingerencji osób trzecich w konfigurację wtyczki, co może wpłynąć na stabilność i dostępność usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki W3 Total Cache u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.