CVE-2024-12365
W3 Total Cache <= 2.8.1 - (Assinante+) Autorização Ausente para Server-Side Request Forgery
- Publicado
- 14 de jan. de 2025
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 77,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin W3 Total Cache para WordPress é vulnerável a acesso não autorizado de dados devido a uma verificação de capacidade ausente na função is_w3tc_admin_page em todas as versões até, e incluindo, a 2.8.1. Isso possibilita que atacantes autenticados, com acesso de nível Assinante e superior, obtenham o valor do nonce do plugin e realizem ações não autorizadas, resultando em divulgação de informações, consumo dos limites do plano de serviço, bem como o envio de solicitações web para locais arbitrários originados do aplicativo web, que podem ser usadas para consultar informações de serviços internos, incluindo metadados de instância em aplicações baseadas em nuvem.
Fontes
1- W3TotalChacheScanner
Testando para CVE-2019-6715 (Leitura Arbitrária de Arquivos)/ CVE-2024-12365 (SSRF/Divulgação de Informações)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.