Velmi rozšířený plugin W3 Total Cache obsahuje kritickou chybu typu Path Traversal v mechanismu vytváření klíče Page Cache. Plugin dostatečně nekontroluje cestu z HTTP požadavku, takže neautentizovaný útočník může zapisovat soubory do libovolného existujícího adresáře na serveru, a to i mimo webroot, a přepisovat soubory odpovídajícího názvu. WPScan hodnotí zranitelnost maximálním skóre CVSS 10.0/10 – Critical.
Na serverech s Apache má chyba další významný dopad: útočník může přepisovat .htaccess soubory. Tím může web vyřadit z provozu nebo odstranit bezpečnostní pravidla a hardening, na kterých spoléhají další ochranné mechanismy. Útok je vzdálený, nevyžaduje účet ani interakci uživatele a CISA Vulnrichment jej označuje jako automatizovatelný s potenciálně úplným technickým dopadem.
Oprava je dostupná od W3 Total Cache 2.10.5. Doporučení je okamžitě aktualizovat na 2.10.5 nebo novější. U webů, které běžely na starší verzi, doporučuji navíc zkontrolovat .htaccess v rootu i podadresářích, integritu souborů a access logy na neobvyklé požadavky související s Page Cache. Pokud se .htaccess neočekávaně změnil, je vhodné předpokládat možnou manipulaci a provést širší kontrolu kompromitace.
Veřejný Proof of Concept zatím zveřejněn není; WPScan plánuje jeho zveřejnění na 17. září 2026, aby měli správci čas aktualizovat. Vzhledem k rozšířenosti W3 Total Cache, pre-auth charakteru a CVSS 10.0 ale není důvod s aktualizací čekat.
