Pepijat kritikal dalam pemalam W3 Total Cache yang dianggarkan dipasang pada lebih sejuta tapak web WordPress telah ditemui yang boleh membenarkan penyerang mengakses pelbagai maklumat, termasuk metadata pada aplikasi berasaskan awan.
Pemalam W3 Total Cache menggunakan pelbagai teknik caching untuk mengoptimumkan kelajuan tapak web anda, mengurangkan masa muat dan meningkatkan kedudukan SEO keseluruhan.
Kerentanan ini sedang dijejaki sebagai CVE-2024-12365. Dan walaupun pembangun telah mengeluarkan pembetulan dalam versi terkini produk, ratusan ribu tapak masih perlu memasang varian yang ditambal.
Butiran kerentanan
Wordfence menyatakan bahawa isu keselamatan berpunca daripada semakan keupayaan yang hilang dalam fungsi 'is_w3tc_admin_page' dalam semua versi sehingga versi 2.8.2 terkini. Pepijat ini membenarkan akses kepada nilai nonce keselamatan pemalam dan melakukan tindakan yang tidak dibenarkan. Secara teorinya, kelemahan ini boleh dieksploitasi jika penyerang telah disahkan dan mempunyai tahap pelanggan, satu syarat yang mudah dipenuhi.
Tetapi risiko utama yang timbul jika CVE-2024-12365 dieksploitasi termasuk:
- Pemalsuan Permintaan Sisi Pelayan (SSRF): membuat permintaan web yang berpotensi mendedahkan data sensitif, termasuk metadata versi aplikasi berasaskan awan
- Maklumat bocor
- Penyalahgunaan perkhidmatan: menggunakan had perkhidmatan caching, menjejaskan prestasi tapak web dan mungkin meningkatkan kos
Dari segi kesan praktikal kelemahan ini, penyerang boleh menggunakan infrastruktur tapak web untuk memajukan permintaan kepada perkhidmatan lain dan menggunakan maklumat yang dikumpul untuk melakukan serangan selanjutnya.
Tindakan paling drastik yang boleh dilakukan pengguna terjejas ialah menaik taraf kepada versi terkini W3 Total Cache, versi 2.8.2, untuk menangani kerentanan keselamatan.
Muat turun statistik daripada wordpress.org menunjukkan bahawa sekitar 150,000 tapak web memasang pemalam selepas pembangun mengeluarkan kemas kini terkini, menyebabkan ratusan ribu tapak web WordPress masih terdedah.
Sebagai cadangan umum, pemilik tapak web harus mengelak daripada memasang terlalu banyak pemalam dan mengalih keluar pemalam yang tidak benar-benar diperlukan. Selain itu, tembok api aplikasi web boleh berguna dalam kes ini, membantu mengenal pasti dan menyekat percubaan eksploitasi.