CVE-2026-18051: W3 Total Cache przed 2.10.5 umożliwia nieautoryzowane nadpisanie plików

Luka w W3 Total Cache przed 2.10.5 pozwala na nieautoryzowane nadpisanie plików, w tym .htaccess, co może przerwać działanie strony i osłabić zabezpieczenia.
CVE-2026-18051CVSS 10.0Web

CVE-2026-18051: W3 Total Cache przed 2.10.5 umożliwia nieautoryzowane nadpisanie plików

Luka w W3 Total Cache przed 2.10.5 pozwala na nieautoryzowane nadpisanie plików, w tym .htaccess, co może przerwać działanie strony i osłabić zabezpieczenia.

CVSS
10.0 CRITICAL
EPSS
37.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka W3 Total Cache dla WordPressa w wersjach przed 2.10.5 nieprawidłowo waliduje ścieżki żądań używane do tworzenia nazw plików cache, co pozwala atakującym na zapis plików w dowolnym katalogu serwera, także poza katalogiem web root. Na serwerach Apache luka ta umożliwia nadpisanie pliku .htaccess, co może prowadzić do przerwania działania strony i usunięcia reguł zabezpieczeń.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do nadpisania ważnych plików na serwerze, w tym pliku .htaccess, co może skutkować niedostępnością strony internetowej oraz osłabieniem zabezpieczeń serwera. Dla operatorów IT oznacza to ryzyko poważnych zakłóceń w działaniu usług oraz potencjalne naruszenia bezpieczeństwa infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki W3 Total Cache i aktualizację do wersji 2.10.5 lub nowszej, jeśli to możliwe. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do katalogów serwera oraz monitorować logi pod kątem podejrzanych działań. Warto również zweryfikować integralność pliku .htaccess i innych krytycznych plików konfiguracyjnych. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w monitoringu logów pod kątem anomalii.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS