Krytyczna luka wtyczki W3 Total Cache WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki W3 Total Cache WordPress umożliwia zdalne wykonanie kodu przez nieautoryzowanych użytkowników. Aktualizuj wtyczkę natychmiast.
CVE-2025-9501CVSS 9.0Web

Krytyczna luka wtyczki W3 Total Cache WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki W3 Total Cache WordPress umożliwia zdalne wykonanie kodu przez nieautoryzowanych użytkowników. Aktualizuj wtyczkę natychmiast.

CVSS
9.0 CRITICAL
EPSS
97.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka W3 Total Cache dla WordPress w wersjach przed 2.8.13 zawiera krytyczną lukę umożliwiającą nieautoryzowanym użytkownikom wykonanie poleceń PHP poprzez przesłanie złośliwego komentarza. Luka występuje w funkcji _parse_dynamic_mfunc i pozwala na zdalne wykonanie kodu.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad serwerem WordPress, co może prowadzić do utraty danych, defacementu strony lub dalszego rozprzestrzeniania złośliwego oprogramowania. Właściciele infrastruktury powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej załatania, aby zapobiec poważnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki W3 Total Cache do wersji 2.8.13 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć możliwość dodawania komentarzy przez niezweryfikowanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS