Уразливість W3 Total Cache: витік секретів Google OAuth API

Виявлено уразливість у W3 Total Cache (до 2.7.5) з витоком секретів Google OAuth API, що може дозволити неавторизований доступ до облікових даних.
CVE-2023-5359CVSS 3.7Web

Уразливість W3 Total Cache: витік секретів Google OAuth API

Виявлено уразливість у W3 Total Cache (до 2.7.5) з витоком секретів Google OAuth API, що може дозволити неавторизований доступ до облікових даних.

CVSS
3.7 LOW
EPSS
53.24%
Активно використовується
немає в KEV
Продукт
w3 total cache

Що відомо

Плагін W3 Total Cache для WordPress версій до 2.7.5 містить уразливість, що дозволяє розкриття секретів Google OAuth API у відкритому вигляді. Це може дати змогу неавторизованим зловмисникам видавати себе за плагін і отримувати доступ до інформації облікових записів за певних умов.

Бізнес-вплив

Уразливість не впливає безпосередньо на сайт користувача WordPress, але може призвести до компрометації облікових даних через викрадення секретів API. Це створює ризик несанкціонованого доступу до інформації, що може вплинути на безпеку інтеграцій та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити публічний доступ до вихідного коду плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію секретів OAuth. Пріоритезуйте заходи безпеки відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки