W3 Total Cache obsahuje vysoce závažnou zranitelnost typu Stored Cross-Site Scripting (XSS) s hodnocením CVSS 7,2/10. Chybu může zneužít vzdálený nepřihlášený útočník prostřednictvím speciálně připraveného obsahu komentáře. Škodlivý JavaScript se následně může spustit při návštěvě postižené stránky.
Příčinou je zpracování URL funkcí mutate_url() při zapnuté funkci Remove query strings from static resources. Funkce může odstranit otazník a vše, co následuje za ním, včetně uzavírací uvozovky HTML atributu. Útočníkem připravený obsah tak může uniknout z původního atributu a vložit do výsledného HTML vlastní skript.
Útok nevyžaduje WordPress účet ani jiná oprávnění. Spuštěný JavaScript běží v kontextu návštěvníka postižené stránky; při zasažení administrátora tak může být dopad podstatně závažnější než samotná změna obsahu stránky. V tuto chvíli není potvrzeno aktivní zneužívání ani veřejný exploit.
Doporučujeme aktualizovat W3 Total Cache minimálně na verzi 2.10.7, ideálně na nejnovější dostupnou verzi. Pokud okamžitá aktualizace není možná, je vhodné dočasně vypnout funkci Remove query strings from static resources. U webů, které provozovaly postiženou konfiguraci, je vhodné zkontrolovat komentáře na neobvyklý HTML nebo JavaScriptový obsah a následně vyprázdnit cache vytvořenou W3 Total Cache.
Zdroj: https://www.wordfence.com/threat-intel/vulnerabilities/id/34bd7c32-f4c5-4015-909a-e4730f35494b
