Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en W3 Total Cache para WordPress (CVE-2024-12008)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
14/01/2025
Última modificación:
16/01/2025

Descripción

El complemento W3 Total Cache para WordPress es vulnerable a la exposición de información en todas las versiones hasta la 2.8.1 incluida, a través del archivo de registro de depuración expuesto públicamente. Esto permite que atacantes no autenticados vean información potencialmente confidencial en el archivo de registro expuesto. Por ejemplo, el archivo de registro puede contener valores nonce que se pueden usar en futuros ataques CSRF. Nota: la función de depuración debe estar habilitada para que esto sea un problema, y está deshabilitada de forma predeterminada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:boldgrid:w3_total_cache:*:*:*:*:*:wordpress:*:* 2.8.2 (excluyendo)