Bezpečnost webu

W3 Total Cache – neautentizovaný zápis souborů do libovolného adresáře a přepis .htaccess přes Path Traversal

Závažnost

Kritická 🔴

Dotčený produkt

W3 Total Cache < 2.10.5

Datum zveřejnění

17/08/2026

CVE označení

CVE-2026-18051

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Velmi rozšířený plugin W3 Total Cache obsahuje kritickou chybu typu Path Traversal v mechanismu vytváření klíče Page Cache. Plugin dostatečně nekontroluje cestu z HTTP požadavku, takže neautentizovaný útočník může zapisovat soubory do libovolného existujícího adresáře na serveru, a to i mimo webroot, a přepisovat soubory odpovídajícího názvu. WPScan hodnotí zranitelnost maximálním skóre CVSS 10.0/10 – Critical.

Na serverech s Apache má chyba další významný dopad: útočník může přepisovat .htaccess soubory. Tím může web vyřadit z provozu nebo odstranit bezpečnostní pravidla a hardening, na kterých spoléhají další ochranné mechanismy. Útok je vzdálený, nevyžaduje účet ani interakci uživatele a CISA Vulnrichment jej označuje jako automatizovatelný s potenciálně úplným technickým dopadem.

Oprava je dostupná od W3 Total Cache 2.10.5. Doporučení je okamžitě aktualizovat na 2.10.5 nebo novější. U webů, které běžely na starší verzi, doporučuji navíc zkontrolovat .htaccess v rootu i podadresářích, integritu souborů a access logy na neobvyklé požadavky související s Page Cache. Pokud se .htaccess neočekávaně změnil, je vhodné předpokládat možnou manipulaci a provést širší kontrolu kompromitace.

Veřejný Proof of Concept zatím zveřejněn není; WPScan plánuje jeho zveřejnění na 17. září 2026, aby měli správci čas aktualizovat. Vzhledem k rozšířenosti W3 Total Cache, pre-auth charakteru a CVSS 10.0 ale není důvod s aktualizací čekat.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?