CVE-2026-5032: W3 Total Cache dla WordPress ujawnia token bezpieczeństwa, umożliwiając zdalne wykonanie kodu

Wtyczka W3 Total Cache do WordPressa ujawnia token bezpieczeństwa, co pozwala na zdalne wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-5032CVSS 7.5Web

CVE-2026-5032: W3 Total Cache dla WordPress ujawnia token bezpieczeństwa, umożliwiając zdalne wykonanie kodu

Wtyczka W3 Total Cache do WordPressa ujawnia token bezpieczeństwa, co pozwala na zdalne wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
57.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka W3 Total Cache do WordPressa w wersjach do 2.9.3 włącznie ma lukę umożliwiającą ujawnienie tokenu bezpieczeństwa W3TC_DYNAMIC_SECURITY poprzez specjalnie spreparowany nagłówek User-Agent. Pozwala to atakującemu na wykonanie zdalnego kodu PHP na serwerze, jeśli włączone jest buforowanie fragmentów dynamicznych.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 7.5) może prowadzić do przejęcia kontroli nad serwerem WWW poprzez zdalne wykonanie kodu. Atakujący bez uwierzytelnienia może wykorzystać ujawniony token do tworzenia złośliwych fragmentów kodu PHP, co stwarza poważne ryzyko dla integralności i dostępności usług internetowych opartych na WordPress z tą wtyczką.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki W3 Total Cache i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do serwisu, wyłączyć buforowanie fragmentów dynamicznych oraz monitorować logi serwera pod kątem podejrzanych żądań z nietypowymi nagłówkami User-Agent. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS