CVE-2024-12008: luka wtyczki W3 Total Cache umożliwiająca wyciek informacji

Wtyczka W3 Total Cache do WordPressa ma lukę umożliwiającą wyciek danych przez plik debug log. Sprawdź konfigurację i zabezpiecz system.
CVE-2024-12008CVSS 5.3Web

CVE-2024-12008: luka wtyczki W3 Total Cache umożliwiająca wyciek informacji

Wtyczka W3 Total Cache do WordPressa ma lukę umożliwiającą wyciek danych przez plik debug log. Sprawdź konfigurację i zabezpiecz system.

CVSS
5.3 MEDIUM
EPSS
80.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
w3 total cache

Co wiadomo

Wtyczka W3 Total Cache dla WordPressa w wersjach do 2.8.1 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do pliku debug log, co może prowadzić do ujawnienia wrażliwych danych, takich jak wartości nonce wykorzystywane w atakach CSRF. Luka jest aktywna tylko, gdy funkcja debugowania jest włączona, a domyślnie jest wyłączona.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z W3 Total Cache istnieje ryzyko wycieku poufnych informacji, które mogą zostać wykorzystane do przeprowadzenia dalszych ataków, np. CSRF. Narażenie na tę lukę zależy od włączenia debugowania, dlatego należy zweryfikować konfigurację i ograniczyć dostęp do plików logów.

Rekomendowane działania administratora

Zaleca się sprawdzenie, czy funkcja debugowania w wtyczce W3 Total Cache jest wyłączona, a jeśli jest włączona, należy ją natychmiast wyłączyć. Ponadto warto przejrzeć pliki logów pod kątem nieautoryzowanego dostępu oraz monitorować system pod kątem podejrzanej aktywności. Należy także śledzić aktualizacje producenta i stosować dostępne poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS