Luka Directory Traversal w wtyczce W3 Total Cache dla WordPress
Wtyczka W3 Total Cache do WordPressa ma poważną lukę Directory Traversal umożliwiającą odczyt plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 84.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka W3 Total Cache do WordPressa w wersjach do 2.9.4 włącznie zawiera lukę Directory Traversal w funkcji setupSources, umożliwiającą nieautoryzowanym atakującym odczyt dowolnych plików na serwerze. Exploit wymaga włączenia trybu manualnego minifikacji i podania specjalnie spreparowanej nazwy pliku.
Wpływ biznesowy
Luka pozwala na odczyt plików, które mogą zawierać poufne dane, co stwarza ryzyko wycieku informacji i potencjalnych dalszych ataków na infrastrukturę IT. Atakujący nie musi być uwierzytelniony, co zwiększa zagrożenie dla systemów korzystających z podatnej wersji wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki W3 Total Cache i jej instalację. W międzyczasie warto ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz zweryfikować konfigurację trybu minifikacji, aby zmniejszyć ryzyko wykorzystania luki.