CVE-2024-12006: luka w wtyczce W3 Total Cache dla WordPress

W3 Total Cache do 2.8.1 umożliwia nieautoryzowane wyłączanie wtyczki i rozszerzeń. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2024-12006CVSS 5.3Web

CVE-2024-12006: luka w wtyczce W3 Total Cache dla WordPress

W3 Total Cache do 2.8.1 umożliwia nieautoryzowane wyłączanie wtyczki i rozszerzeń. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
5.3 MEDIUM
EPSS
39.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
w3 total cache

Co wiadomo

Wtyczka W3 Total Cache dla WordPress do wersji 2.8.1 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w kilku funkcjach. Atakujący bez uwierzytelnienia mogą dezaktywować wtyczkę oraz jej rozszerzenia.

Wpływ biznesowy

Luka pozwala na nieautoryzowane wyłączanie wtyczki i jej rozszerzeń, co może prowadzić do zakłóceń w działaniu strony internetowej oraz potencjalnego obniżenia wydajności i bezpieczeństwa. Operatorzy IT powinni zwrócić uwagę na możliwość ingerencji osób trzecich w konfigurację wtyczki, co może wpłynąć na stabilność i dostępność usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki W3 Total Cache u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS