Rimtas W3 Total Cache papildinio, įdiegto daugiau nei viename milijone „WordPress“ svetainių, trūkumas gali suteikti užpuolikams prieigą prie įvairios informacijos, įskaitant metaduomenis debesyje pagrįstose programose.
W3 Total Cache papildinys naudoja keletą talpyklos metodų, kad optimizuotų svetainės greitį, sumažintų įkėlimo laiką ir apskritai pagerintų jos SEO reitingą.
Defektas stebimas kaip CVE-2024-12365, nepaisant to, kad kūrėjas išleido pataisą naujausioje produkto versijoje, šimtai tūkstančių svetainių vis dar turi įdiegti pataisytą variantą.
Išsami informacija apie pažeidžiamumą
„Wordfence“ pažymi, kad saugos problema kyla dėl trūkstamos funkcijos „is_w3tc_admin_page“ galimybių patikros visose versijose iki naujausios, 2.8.2. Ši klaida leidžia pasiekti papildinio saugos nonce reikšmę ir atlikti neleistinus veiksmus.
Išnaudoti pažeidžiamumą galima, jei užpuolikas yra autentifikuotas ir turi bent prenumeratoriaus lygį – sąlyga, kuri lengvai įvykdoma.
Pagrindinės rizikos, kylančios dėl CVE-2024-12365 naudojimo, yra šios:
- Serverio užklausų klastojimas (SSRF): pateikite žiniatinklio užklausas, kurios gali atskleisti neskelbtinus duomenis, įskaitant egzempliorių metaduomenis debesyje pagrįstose programose.
- Informacijos atskleidimas
- Piktnaudžiavimas paslauga: sunaudoja talpyklos paslaugų apribojimus, kurie turi įtakos svetainės našumui ir gali padidinti išlaidas
Kalbant apie šio trūkumo poveikį realiame pasaulyje, užpuolikai gali naudoti svetainės infrastruktūrą, kad perduotų užklausas kitoms paslaugoms ir panaudotų surinktą informaciją tolimesnėms atakoms rengti.
Geriausias veiksmas paveiktiems vartotojams – naujovinti į naujausią W3 Total Cache versiją, 2.8.2, kuri pašalina pažeidžiamumą.
Atsisiuntimo statistika iš wordpress.org rodo, kad maždaug 150 000 svetainių įdiegė papildinį po to, kai kūrėjas išleido naujausią naujinimą, todėl šimtai tūkstančių „WordPress“ svetainių vis dar yra pažeidžiamos.
Kaip bendros rekomendacijos, svetainių savininkai turėtų vengti diegti per daug papildinių ir atsisakyti produktų, kurie nėra visiškai būtini.
Be to, žiniatinklio programų ugniasienė gali būti naudinga, nes gali nustatyti ir blokuoti išnaudojimo bandymus.