CVE-2024-12365: luka w wtyczce W3 Total Cache dla WordPress
W3 Total Cache do 2.8.1 ma poważną lukę umożliwiającą nieautoryzowany dostęp i wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.5 HIGH
- EPSS
- 75.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- w3 total cache
Co wiadomo
Wtyczka W3 Total Cache do WordPressa do wersji 2.8.1 ma lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji is_w3tc_admin_page. Atakujący z poziomem Subskrybenta lub wyższym mogą uzyskać wartość nonce wtyczki i wykonać nieautoryzowane działania, prowadzące do ujawnienia informacji oraz nadużycia limitów planów usług.
Wpływ biznesowy
Luka pozwala na wyciek informacji oraz wykorzystanie zasobów serwisu do wykonywania żądań do dowolnych lokalizacji, w tym do wewnętrznych usług i metadanych instancji w środowiskach chmurowych. Może to skutkować poważnymi naruszeniami bezpieczeństwa i zwiększonymi kosztami operacyjnymi dla właścicieli infrastruktury oraz operatorów IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki W3 Total Cache u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu nie wyższego niż konieczny, monitorować logi pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwisu na zewnątrz. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki minimalizujące skutki potencjalnego ataku.