Уразливість інформаційного витоку у плагіні W3 Total Cache для WordPress

Вразливість у плагіні W3 Total Cache дозволяє переглядати чутливі дані через відкритий файл журналу. Рекомендується вимкнути налагодження та оновити плагін.
CVE-2024-12008CVSS 5.3Web

Уразливість інформаційного витоку у плагіні W3 Total Cache для WordPress

Вразливість у плагіні W3 Total Cache дозволяє переглядати чутливі дані через відкритий файл журналу. Рекомендується вимкнути налагодження та оновити плагін.

CVSS
5.3 MEDIUM
EPSS
80.71%
Активно використовується
немає в KEV
Продукт
w3 total cache

Що відомо

Плагін W3 Total Cache для WordPress версій до 2.8.1 включно має уразливість, що дозволяє неавторизованим користувачам переглядати чутливу інформацію через публічно доступний файл журналу налагодження. Це може призвести до подальших атак, наприклад CSRF, використовуючи виявлені nonce-значення.

Бізнес-вплив

Для власників веб-сайтів на WordPress із встановленим плагіном W3 Total Cache увімкнена функція налагодження може призвести до витоку конфіденційної інформації, що підвищує ризик атак на сайт. Це може негативно вплинути на безпеку користувачів і репутацію бізнесу, особливо якщо журнал містить дані, що використовуються для захисту від CSRF-атак.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити, чи увімкнено режим налагодження у плагіні W3 Total Cache, і вимкнути його, якщо це не потрібно. Також слід оновити плагін до останньої версії, перевірити наявність патчів від виробника, обмежити доступ до файлів журналів та переглянути логи на предмет підозрілої активності. Важливо пріоритезувати оновлення та зменшити експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки