Bezpečnost webu

W3 Total Cache – neautentizované uložené XSS přes obsah komentáře

Závažnost

Vysoká 🟠

Dotčený produkt

W3 Total Cache ≤ 2.10.6; opraveno ve verzi 2.10.7. Zranitelnost je zneužitelná na webech, kde je aktivní volba „Remove query strings from static resources“.

Datum zveřejnění

02/10/2026

CVE označení

CVE-2026-87920

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

7,2/10

CVSS

W3 Total Cache obsahuje vysoce závažnou zranitelnost typu Stored Cross-Site Scripting (XSS) s hodnocením CVSS 7,2/10. Chybu může zneužít vzdálený nepřihlášený útočník prostřednictvím speciálně připraveného obsahu komentáře. Škodlivý JavaScript se následně může spustit při návštěvě postižené stránky.

Příčinou je zpracování URL funkcí mutate_url() při zapnuté funkci Remove query strings from static resources. Funkce může odstranit otazník a vše, co následuje za ním, včetně uzavírací uvozovky HTML atributu. Útočníkem připravený obsah tak může uniknout z původního atributu a vložit do výsledného HTML vlastní skript.

Útok nevyžaduje WordPress účet ani jiná oprávnění. Spuštěný JavaScript běží v kontextu návštěvníka postižené stránky; při zasažení administrátora tak může být dopad podstatně závažnější než samotná změna obsahu stránky. V tuto chvíli není potvrzeno aktivní zneužívání ani veřejný exploit.

Doporučujeme aktualizovat W3 Total Cache minimálně na verzi 2.10.7, ideálně na nejnovější dostupnou verzi. Pokud okamžitá aktualizace není možná, je vhodné dočasně vypnout funkci Remove query strings from static resources. U webů, které provozovaly postiženou konfiguraci, je vhodné zkontrolovat komentáře na neobvyklý HTML nebo JavaScriptový obsah a následně vyprázdnit cache vytvořenou W3 Total Cache.

Zdroj: https://www.wordfence.com/threat-intel/vulnerabilities/id/34bd7c32-f4c5-4015-909a-e4730f35494b

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?