ithome
其他
采集 2026-08-22T16:19:43+00:00
WordPress扩展W3 Total Cache曝出严重漏洞可写入任意文件
原始标题:WordPress 扩展 W3 Total Cache 曝出 CVSS 满分重大漏洞,可允许黑客写入任意文件
来源
ithome
发布时间
2026-08-22T12:09:00
采集批次
2026-08-22-16
字数
498
URL 指纹
cd0f74c89eed8e99
📌 AI 总结(219 字)
安全研究机构WPScan披露,WordPress热门扩展W3 Total Cache存在严重安全漏洞,编号CVE-2026-18051,CVSS评分高达满分10.0。该扩展活跃安装量超90万,漏洞源于缓存文件路径处理缺陷,攻击者可将文件写入服务器任意目录,甚至覆盖Apache的.htaccess配置文件,修改安全防护规则。开发商BoldGrid已发布2.10.5修复版本,WPScan将于9月17日公开漏洞验证代码,建议管理员尽快升级。
📄 正文(498 字)
IT之家8月22日消息,安全研究机构WPScan发文,透露WordPress一款拥有超过90万活跃安装量的扩展W3 Total Cache存在严重安全漏洞,该漏洞编号为CVE-2026-18051,CVSS评分达到满分10.0分。 IT之家参考通报获悉,该漏洞源于W3 Total Cache在处理缓存文件路径时存在缺陷,没有将文件路径限制在指定目录范围内,导致攻击者可以将文件写入服务器上的任意现有目录,包括网站根目录之外的位置。这意味着攻击者可能借助漏洞修改服务器上的其他文件,进一步扩大攻击影响范围。 如果网站运行在Apache服务器上,该漏洞还可能被用于覆盖.htaccess配置文件,导致网站无法正常运行。同时,攻击者还可以通过修改或删除其中的安全防护规则,为后续攻击进一步打开缺口。 WPScan发现漏洞后已通报插件开发商BoldGrid,并宣布将于9月17日公开PoC漏洞验证。目前开发商BoldGrid已发布修复漏洞的2.10.5版本,使用W3 Total Cache 2.10.4及更早版本的WordPress网站管理员应尽快升级至2.10.5版本,以避免被黑客乘虚而入。