Luka Directory Traversal w wtyczce W3 Total Cache dla WordPress

Wtyczka W3 Total Cache do WordPressa ma poważną lukę Directory Traversal umożliwiającą odczyt plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-9282CVSS 7.5Web

Luka Directory Traversal w wtyczce W3 Total Cache dla WordPress

Wtyczka W3 Total Cache do WordPressa ma poważną lukę Directory Traversal umożliwiającą odczyt plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
84.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka W3 Total Cache do WordPressa w wersjach do 2.9.4 włącznie zawiera lukę Directory Traversal w funkcji setupSources, umożliwiającą nieautoryzowanym atakującym odczyt dowolnych plików na serwerze. Exploit wymaga włączenia trybu manualnego minifikacji i podania specjalnie spreparowanej nazwy pliku.

Wpływ biznesowy

Luka pozwala na odczyt plików, które mogą zawierać poufne dane, co stwarza ryzyko wycieku informacji i potencjalnych dalszych ataków na infrastrukturę IT. Atakujący nie musi być uwierzytelniony, co zwiększa zagrożenie dla systemów korzystających z podatnej wersji wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki W3 Total Cache i jej instalację. W międzyczasie warto ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz zweryfikować konfigurację trybu minifikacji, aby zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS