WordPress扩展W3 Total Cache曝出CVSS满分重大漏洞,可允许黑客写入任意文件
WordPress扩展W3 Total Cache曝出CVSS满分重大漏洞,可允许黑客写入任意文件
8月22日消息,安全研究机构 WPScan 发文,透露 WordPress 一款拥有超过 90 万活跃安装量的扩展 W3 Total Cache 存在严重安全漏洞,该漏洞编号为 CVE-2026-18051,CVSS 评分达到满分 10.0 分。
4分贝参考通报获悉,该漏洞源于 W3 Total Cache 在处理缓存文件路径时存在缺陷,没有将文件路径限制在指定目录范围内,导致攻击者可以将文件写入服务器上的任意现有目录,包括网站根目录之外的位置。这意味着攻击者可能借助漏洞修改服务器上的其他文件,进一步扩大攻击影响范围。
如果网站运行在 Apache 服务器上,该漏洞还可能被用于覆盖.htaccess 配置文件,导致网站无法正常运行。同时,攻击者还可以通过修改或删除其中的安全防护规则,为后续攻击进一步打开缺口。
WPScan 发现漏洞后已通报插件开发商 BoldGrid,并宣布将于 9月17日公开 PoC 漏洞验证。目前开发商 BoldGrid 已发布修复漏洞的 2.10.5 版本,使用 W3 Total Cache 2.10.4 及更早版本的 WordPress 网站管理员应尽快升级至 2.10.5 版本,以避免被黑客乘虚而入。
免责声明:
本站提供的一切内容信息、软件、教程、影音仅限用于学习和研究目的;不得将上述内容用于商业或者非法用途,否则,一切后果请用户自负。本站信息来自网络收集整理,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑或手机中彻底删除上述内容。如果您喜欢该程序和内容,请支持正版,购买注册,得到更好的正版服务。我们非常重视版权问题,如有侵权请邮件与我们联系处理。敬请谅解!