Вразливість Directory Traversal у плагіні W3 Total Cache для WordPress

Вразливість у плагіні W3 Total Cache дозволяє читати файли сервера без авторизації. Рекомендується оновити плагін та перевірити безпеку.
CVE-2026-9282CVSS 7.5Web

Вразливість Directory Traversal у плагіні W3 Total Cache для WordPress

Вразливість у плагіні W3 Total Cache дозволяє читати файли сервера без авторизації. Рекомендується оновити плагін та перевірити безпеку.

CVSS
7.5 HIGH
EPSS
84.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін W3 Total Cache для WordPress версій до 2.9.4 включно має вразливість Directory Traversal через функцію setupSources. Це дозволяє неавторизованим зловмисникам читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Вразливість створює ризик несанкціонованого доступу до файлів сервера, що може вплинути на безпеку веб-сайту та конфіденційність даних. Це особливо критично для організацій, які зберігають чутливу інформацію на сервері. Зловмисники можуть використати цю вразливість для збору даних або подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна W3 Total Cache та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна, вимкнути ручний режим мінімізації та перевірити журнали на ознаки експлуатації. Також варто зменшити експозицію сервера та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки