CVE-2026-5032: W3 Total Cache dla WordPress ujawnia token bezpieczeństwa, umożliwiając zdalne wykonanie kodu
Wtyczka W3 Total Cache do WordPressa ujawnia token bezpieczeństwa, co pozwala na zdalne wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 57.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka W3 Total Cache do WordPressa w wersjach do 2.9.3 włącznie ma lukę umożliwiającą ujawnienie tokenu bezpieczeństwa W3TC_DYNAMIC_SECURITY poprzez specjalnie spreparowany nagłówek User-Agent. Pozwala to atakującemu na wykonanie zdalnego kodu PHP na serwerze, jeśli włączone jest buforowanie fragmentów dynamicznych.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.5) może prowadzić do przejęcia kontroli nad serwerem WWW poprzez zdalne wykonanie kodu. Atakujący bez uwierzytelnienia może wykorzystać ujawniony token do tworzenia złośliwych fragmentów kodu PHP, co stwarza poważne ryzyko dla integralności i dostępności usług internetowych opartych na WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki W3 Total Cache i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do serwisu, wyłączyć buforowanie fragmentów dynamicznych oraz monitorować logi serwera pod kątem podejrzanych żądań z nietypowymi nagłówkami User-Agent. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.