CVE-2024-12008: luka wtyczki W3 Total Cache umożliwiająca wyciek informacji
Wtyczka W3 Total Cache do WordPressa ma lukę umożliwiającą wyciek danych przez plik debug log. Sprawdź konfigurację i zabezpiecz system.
- CVSS
- 5.3 MEDIUM
- EPSS
- 80.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- w3 total cache
Co wiadomo
Wtyczka W3 Total Cache dla WordPressa w wersjach do 2.8.1 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do pliku debug log, co może prowadzić do ujawnienia wrażliwych danych, takich jak wartości nonce wykorzystywane w atakach CSRF. Luka jest aktywna tylko, gdy funkcja debugowania jest włączona, a domyślnie jest wyłączona.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z W3 Total Cache istnieje ryzyko wycieku poufnych informacji, które mogą zostać wykorzystane do przeprowadzenia dalszych ataków, np. CSRF. Narażenie na tę lukę zależy od włączenia debugowania, dlatego należy zweryfikować konfigurację i ograniczyć dostęp do plików logów.
Rekomendowane działania administratora
Zaleca się sprawdzenie, czy funkcja debugowania w wtyczce W3 Total Cache jest wyłączona, a jeśli jest włączona, należy ją natychmiast wyłączyć. Ponadto warto przejrzeć pliki logów pod kątem nieautoryzowanego dostępu oraz monitorować system pod kątem podejrzanej aktywności. Należy także śledzić aktualizacje producenta i stosować dostępne poprawki.