Bezpečnost webu

W3 Total Cache umožňuje nepřihlášenému útočníkovi uložit škodlivý JavaScript přes jméno autora komentáře

Závažnost

Vysoká 🟠

Dotčený produkt

W3 Total Cache ≤ 2.10.3

Datum zveřejnění

13/08/2026

CVE označení

CVE-2026-18109

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin W3 Total Cache obsahuje nově zveřejněnou zranitelnost typu unauthenticated stored XSS. Nepřihlášený útočník může přes jméno autora komentáře vložit škodlivý JavaScript, který se následně uloží do stránky a spustí se návštěvníkovi při jejím načtení. Wordfence hodnotí chybu jako High, CVSS 7.2/10.

Zranitelnost je zneužitelná pouze tehdy, pokud je ve W3 Total Cache zapnutá funkce Lazy Load Images, protože k nebezpečnému znovuvložení hodnoty dochází při přepisování <img> tagů v této části pluginu.

Oprava je dostupná ve verzi 2.10.4.

Doporučené kroky: aktualizovat W3 Total Cache na 2.10.4 nebo novější. Pokud aktualizace není možná okamžitě, dočasně vypnout Lazy Load Images ve W3 Total Cache. U webů s veřejnými komentáři bych zároveň zkontroloval nedávno přidané komentáře a případné podezřelé hodnoty v poli jména autora.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?