
W3 Total Cache 滿分漏洞:即升 2.10.5 再查 .htaccess
漏洞毋須登入都可能用到,更新外掛後仲未算做完
W3 Total Cache 係好多人裝完就唔再理嘅 WordPress 快取外掛,今次偏偏唔可以拖。WPScan 8 月 17 日公開 CVE-2026-18051,評分係最高嘅 CVSS 10.0,所有 2.10.5 之前版本都受影響。修補版已經推出,管理員而家最實際嘅做法係先備份,再升級到 2.10.5 或以上。
毋須登入,風險去到 server 檔案
WPScan 指出,問題出喺外掛處理頁面快取檔案路徑嗰部分。漏洞有機會俾未登入嘅攻擊者喺 server 現有目錄寫入或覆蓋檔案;網站如果用 Apache,連控制目錄規則嘅 .htaccess 都可能受影響。iThome 報道提到,後果可以包括網站失靈、防護規則消失,同埋為其他入侵活動留低缺口。
呢個影響咁大,同 W3 Total Cache 本身嘅工作範圍有關。Disk Enhanced 頁面快取要喺硬碟建立檔案,外掛亦會按設定管理網站規則。呢類加快載入速度嘅工具,本身有權寫入檔案;路徑限制一出錯,就可能由快取目錄影響到網站設定。2.10.5 嘅官方更新紀錄正正寫明,會把相關檔案操作限制喺快取目錄內。
90 萬係安裝量,唔代表全部仍有漏洞
WordPress.org 顯示 W3 Total Cache 有 90 萬以上活躍安裝量。呢個數字反映外掛規模,冇證明 90 萬個網站全部仍然行緊舊版,亦冇證明佢哋已經出事。實際風險要睇每個網站裝緊咩版本、有冇啟用相關快取模式,同 server 權限點設。不過漏洞毋須登入,加上影響可以伸延到網站目錄以外,管理員冇必要等到見到攻擊先郁手。
點樣檢查同立即更新
登入 WordPress 後台,去「外掛」再開「已安裝外掛」,搵到 W3 Total Cache,再核對版本;Multisite 就要喺網絡管理後台一併檢查。用 WP-CLI 管理網站嘅話,可以用 wp plugin get w3-total-cache --field=version 查版本。見到 2.10.4 或以下,先備份資料庫、網站檔案同現有 .htaccess,跟住經後台或可信部署程序升到 2.10.5 或更新版本。代管網站冇更新按鈕,就要即刻問 hosting 公司幾時完成修補。
更新完成後,再核對一次版本,之後清走 W3 Total Cache 嘅所有快取。跟住用登出狀態開首頁、文章頁同幾個主要入口;網店要試購物車、結帳同登入,其他網站就要試表格、搜尋、後台發文、CDN 同快取清除。快取外掛改版有機會令舊檔案或設定殘留,淨係見到「更新成功」四個字,未足以證明網站運作正常。
更新後要查 .htaccess 同修改紀錄
升級只會堵住漏洞,唔會自動還原之前俾人改過嘅檔案。Apache 網站應把網站根目錄同重要子目錄嘅 .htaccess,同更新前備份、hosting 備份或部署版本比較,留意無故多出嘅規則、原有防護規則消失、奇怪重新導向,同檔案修改時間對唔對路。.htaccess 本身會俾 WordPress、快取或保安外掛正常更新,所以單憑時間改過唔可以判定入侵,要連同改動內容、server access log、WAF 紀錄同網站錯誤一齊睇。
WPScan 話完整 PoC 會喺 2026 年 9 月 17 日公開,俾網站管理員留時間更新。披露日亦唔等於漏洞由嗰日先有人識用,檢查修改紀錄時唔好只望 8 月 17 日之後。如果發現可疑 .htaccess、陌生管理員帳戶或不明檔案,先保留 server snapshot 同 log,再暫停網站改動,交俾 hosting 公司或保安人員查清楚;有入侵跡象先再還原可信備份同更換相關密碼。
參考來源
- iThome — WordPress外掛W3 Total Cache傳出CVSS滿分漏洞,逾90萬網站受影響 — original report
- WPScan:CVE-2026-18051 漏洞紀錄 — 原始漏洞紀錄,核實毋須登入、CVSS 10.0、修補版本同 PoC 公開日期
- WPScan:W3 Total Cache 漏洞清單 — 核實受影響版本、公開日期同外掛活躍安裝量
- WordPress.org:W3 Total Cache 外掛頁面 — 官方產品頁,核實 2.10.5 版本同修補紀錄
- WordPress 官方:Apache HTTPD 與 .htaccess 指引 — 解釋 .htaccess 喺 WordPress/Apache 網站嘅用途同修復背景
- WordPress 官方:網站保安加固指引 — 支援外掛更新、檔案權限同網站檢查建議
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







