Критична вразливість ін’єкції команд у плагіні W3 Total Cache для WordPress

Критична ін’єкція команд у плагіні W3 Total Cache для WordPress до версії 2.8.13. Оновіть плагін для захисту від атак.
CVE-2025-9501CVSS 9.0Web

Критична вразливість ін’єкції команд у плагіні W3 Total Cache для WordPress

Критична ін’єкція команд у плагіні W3 Total Cache для WordPress до версії 2.8.13. Оновіть плагін для захисту від атак.

CVSS
9.0 CRITICAL
EPSS
97.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін W3 Total Cache для WordPress версій до 2.8.13 містить критичну вразливість ін’єкції команд через функцію _parse_dynamic_mfunc. Зловмисники можуть виконувати PHP-команди без автентифікації, надсилаючи шкідливі коментарі до публікацій.

Бізнес-вплив

Ця вразливість дозволяє віддаленим атакам виконувати довільний код на сервері, що може призвести до компрометації веб-сайту, викрадення даних або повного контролю над інфраструктурою. Власники сайтів на WordPress, які використовують цей плагін, піддаються високому ризику атак і порушення безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін W3 Total Cache до версії 2.8.13 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити можливість надсилання коментарів або впровадити додаткові фільтри для перевірки вмісту. Також варто переглянути журнали на предмет підозрілої активності та посилити моніторинг безпеки веб-сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки