Plugin W3 Total Cache obsahuje nově zveřejněnou zranitelnost typu unauthenticated stored XSS. Nepřihlášený útočník může přes jméno autora komentáře vložit škodlivý JavaScript, který se následně uloží do stránky a spustí se návštěvníkovi při jejím načtení. Wordfence hodnotí chybu jako High, CVSS 7.2/10.
Zranitelnost je zneužitelná pouze tehdy, pokud je ve W3 Total Cache zapnutá funkce Lazy Load Images, protože k nebezpečnému znovuvložení hodnoty dochází při přepisování <img> tagů v této části pluginu.
Oprava je dostupná ve verzi 2.10.4.
Doporučené kroky: aktualizovat W3 Total Cache na 2.10.4 nebo novější. Pokud aktualizace není možná okamžitě, dočasně vypnout Lazy Load Images ve W3 Total Cache. U webů s veřejnými komentáři bych zároveň zkontroloval nedávno přidané komentáře a případné podezřelé hodnoty v poli jména autora.
