Categories: AMEAÇAS ATUAIS

CVE-2024-47374: Vulnerabilidade no Plugin LiteSpeed Cache Coloca Milhões de Sites WordPress em Risco

Uma vulnerabilidade grave foi identificada no plugin LiteSpeed Cache, amplamente utilizado em sites WordPress, com mais de 6 milhões de instalações ativas. A falha, classificada como uma vulnerabilidade de Cross-Site Scripting (XSS) armazenada e não autenticada, permite que invasores injetem scripts maliciosos em sites WordPress com apenas uma única solicitação HTTP. Essa vulnerabilidade, registrada sob o código CVE-2024-47374 com um escore CVSS de 7.1, foi corrigida na versão 6.5.1 do plugin.

O LiteSpeed Cache é um plugin robusto e popular, projetado para otimizar o desempenho de sites WordPress, oferecendo recursos como cache em nível de servidor, otimização de conteúdo e suporte a plugins importantes como WooCommerce, bbPress e Yoast SEO. O principal objetivo é acelerar o carregamento das páginas e melhorar a experiência do usuário.

Entretanto, a vulnerabilidade descoberta permite que invasores não autenticados insiram scripts maliciosos diretamente nas páginas administrativas do WordPress, comprometendo a segurança do site. A falha XSS armazenada faz com que o código malicioso seja salvo no servidor e executado automaticamente quando um administrador acessa a página comprometida. O impacto potencial é severo, variando desde o roubo de informações sensíveis até a completa escalada de privilégios, o que pode fornecer ao invasor controle total sobre o site.

A origem do problema está na sanitização inadequada das entradas e na falha na saída de certos parâmetros do plugin. Especificamente, as funções que geram filas de Critical CSS (CCSS) e Unique CSS (UCSS) não manipulam corretamente as entradas fornecidas pelos cabeçalhos HTTP, resultando em vulnerabilidades exploráveis. A funcionalidade “Vary Group”, que gere as variações de cache e funções de usuário, pode ser manipulada via cabeçalhos HTTP não sanitizados, permitindo a injeção de scripts maliciosos.

Para que essa vulnerabilidade seja explorada, duas configurações específicas do plugin LiteSpeed Cache devem estar ativas:

  1. CSS Combine: Esta configuração, localizada na seção de Otimização de Página, combina vários arquivos CSS em um único arquivo, reduzindo o número de requisições HTTP.
  2. Gerar UCSS: Este recurso gera CSS exclusivo para cada página, melhorando os tempos de carregamento ao remover estilos não utilizados.

Quando essas duas opções estão habilitadas, o plugin se torna suscetível ao ataque XSS armazenado devido à manipulação inadequada da entrada do “Vary Group”.

Essa vulnerabilidade foi descoberta por Tai You, pesquisador da Patchstack Alliance, uma comunidade de especialistas em segurança dedicados à proteção de sites WordPress. Após a descoberta, Tai You relatou o problema de maneira responsável aos desenvolvedores do LiteSpeed Cache, que prontamente lançaram uma correção na versão 6.5.1.

Os desenvolvedores recomendaram fortemente que todos os usuários atualizem imediatamente para a versão mais recente do plugin, protegendo assim seus sites contra possíveis ataques explorando o CVE-2024-47374.

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Coreia do Sul aplica multa recorde de US$ 409 milhões à Coupang por mega vazamento que expôs 65% da população

PIPC sul-coreano aplicou multa recorde de US$ 409 milhões à Coupang após vazamento de dados…

4 horas ago

Mais de 400 pacotes do Arch Linux AUR são sequestrados em ataque de supply chain com stealer Rust e rootkit eBPF

Campanha Atomic Arch (Sonatype-2026-003775, CVSS 8.7) sequestrou mais de 400 pacotes órfãos do AUR para…

4 horas ago

ServiceNow corrige falha que permitia acesso não autenticado a tabelas de instâncias

ServiceNow aplicou patch silencioso em 5 de junho para falha que permitia acesso não autenticado…

4 horas ago

Handala reivindica ataque à Cal Water: 5 GB vazados expuseram PII de clientes e credenciais do RTKBase

Grupo iraniano ligado ao MOIS publica 5 GB com dados de clientes e credenciais administrativas…

1 dia ago

Operador do Void Blizzard ligado ao Kremlin é levado a corte federal nos EUA após extradição da Tailândia

Russo Denis Obrezko, 36, comparece a tribunal em Boston acusado de fornecer infraestrutura VPS e…

1 dia ago

Agentjacking: ataque transforma Claude Code e Cursor em vetores de execução remota via Sentry MCP

Pesquisadores da Tenet Security divulgam ataque que injeta payload em eventos do Sentry e leva…

1 dia ago