Вразливість інформаційного витоку в плагіні W3 Total Cache для WordPress (CVE-2026-5032)
Вразливість у плагіні W3 Total Cache дозволяє отримати секретний токен і виконати довільний код. Рекомендації щодо захисту та оновлення.
- CVSS
- 7.5 HIGH
- EPSS
- 57.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін W3 Total Cache для WordPress версій до 2.9.3 включно має вразливість, що дозволяє неавторизованим зловмисникам отримати секретний токен безпеки через спеціально сформований User-Agent. Це може призвести до виконання довільного коду на сервері.
Бізнес-вплив
Вразливість дозволяє зловмисникам отримати секретний токен W3TC_DYNAMIC_SECURITY, що використовується для захисту динамічних фрагментів кешу. З цим токеном атакуючий може створити шкідливі теги для виконання довільного PHP-коду, що ставить під загрозу безпеку вебсайту та може призвести до компрометації серверу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність плагіна W3 Total Cache та оновити його до останньої версії, якщо це можливо. Якщо оновлення недоступне, слід тимчасово відключити функцію фрагментного кешування або обмежити доступ до сайту. Також варто переглянути журнали безпеки на наявність підозрілих запитів з User-Agent, що містять 'W3 Total Cache', і впровадити моніторинг для виявлення потенційних атак.