CVE-2024-12365: luka w wtyczce W3 Total Cache dla WordPress

W3 Total Cache do 2.8.1 ma poważną lukę umożliwiającą nieautoryzowany dostęp i wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12365CVSS 8.5Web

CVE-2024-12365: luka w wtyczce W3 Total Cache dla WordPress

W3 Total Cache do 2.8.1 ma poważną lukę umożliwiającą nieautoryzowany dostęp i wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.5 HIGH
EPSS
75.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
w3 total cache

Co wiadomo

Wtyczka W3 Total Cache do WordPressa do wersji 2.8.1 ma lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji is_w3tc_admin_page. Atakujący z poziomem Subskrybenta lub wyższym mogą uzyskać wartość nonce wtyczki i wykonać nieautoryzowane działania, prowadzące do ujawnienia informacji oraz nadużycia limitów planów usług.

Wpływ biznesowy

Luka pozwala na wyciek informacji oraz wykorzystanie zasobów serwisu do wykonywania żądań do dowolnych lokalizacji, w tym do wewnętrznych usług i metadanych instancji w środowiskach chmurowych. Może to skutkować poważnymi naruszeniami bezpieczeństwa i zwiększonymi kosztami operacyjnymi dla właścicieli infrastruktury oraz operatorów IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki W3 Total Cache u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu nie wyższego niż konieczny, monitorować logi pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwisu na zewnątrz. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki minimalizujące skutki potencjalnego ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS