CVE-2026-18051: W3 Total Cache przed 2.10.5 umożliwia nieautoryzowane nadpisanie plików
Luka w W3 Total Cache przed 2.10.5 pozwala na nieautoryzowane nadpisanie plików, w tym .htaccess, co może przerwać działanie strony i osłabić zabezpieczenia.
- CVSS
- 10.0 CRITICAL
- EPSS
- 37.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka W3 Total Cache dla WordPressa w wersjach przed 2.10.5 nieprawidłowo waliduje ścieżki żądań używane do tworzenia nazw plików cache, co pozwala atakującym na zapis plików w dowolnym katalogu serwera, także poza katalogiem web root. Na serwerach Apache luka ta umożliwia nadpisanie pliku .htaccess, co może prowadzić do przerwania działania strony i usunięcia reguł zabezpieczeń.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do nadpisania ważnych plików na serwerze, w tym pliku .htaccess, co może skutkować niedostępnością strony internetowej oraz osłabieniem zabezpieczeń serwera. Dla operatorów IT oznacza to ryzyko poważnych zakłóceń w działaniu usług oraz potencjalne naruszenia bezpieczeństwa infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki W3 Total Cache i aktualizację do wersji 2.10.5 lub nowszej, jeśli to możliwe. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do katalogów serwera oraz monitorować logi pod kątem podejrzanych działań. Warto również zweryfikować integralność pliku .htaccess i innych krytycznych plików konfiguracyjnych. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w monitoringu logów pod kątem anomalii.