Вразливість інформаційного витоку в плагіні W3 Total Cache для WordPress (CVE-2026-5032)

Вразливість у плагіні W3 Total Cache дозволяє отримати секретний токен і виконати довільний код. Рекомендації щодо захисту та оновлення.
CVE-2026-5032CVSS 7.5Web

Вразливість інформаційного витоку в плагіні W3 Total Cache для WordPress (CVE-2026-5032)

Вразливість у плагіні W3 Total Cache дозволяє отримати секретний токен і виконати довільний код. Рекомендації щодо захисту та оновлення.

CVSS
7.5 HIGH
EPSS
57.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін W3 Total Cache для WordPress версій до 2.9.3 включно має вразливість, що дозволяє неавторизованим зловмисникам отримати секретний токен безпеки через спеціально сформований User-Agent. Це може призвести до виконання довільного коду на сервері.

Бізнес-вплив

Вразливість дозволяє зловмисникам отримати секретний токен W3TC_DYNAMIC_SECURITY, що використовується для захисту динамічних фрагментів кешу. З цим токеном атакуючий може створити шкідливі теги для виконання довільного PHP-коду, що ставить під загрозу безпеку вебсайту та може призвести до компрометації серверу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність плагіна W3 Total Cache та оновити його до останньої версії, якщо це можливо. Якщо оновлення недоступне, слід тимчасово відключити функцію фрагментного кешування або обмежити доступ до сайту. Також варто переглянути журнали безпеки на наявність підозрілих запитів з User-Agent, що містять 'W3 Total Cache', і впровадити моніторинг для виявлення потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки