W3 Total Cache 滿分漏洞:即升 2.10.5 再查 .htaccess
Tech News

W3 Total Cache 滿分漏洞:即升 2.10.5 再查 .htaccess

圖片:via iThome — https://www.ithome.com.tw/news/178342
TechLab 編輯部(譯)·

漏洞毋須登入都可能用到,更新外掛後仲未算做完

W3 Total Cache 係好多人裝完就唔再理嘅 WordPress 快取外掛,今次偏偏唔可以拖。WPScan 8 月 17 日公開 CVE-2026-18051,評分係最高嘅 CVSS 10.0,所有 2.10.5 之前版本都受影響。修補版已經推出,管理員而家最實際嘅做法係先備份,再升級到 2.10.5 或以上

毋須登入,風險去到 server 檔案

WPScan 指出,問題出喺外掛處理頁面快取檔案路徑嗰部分。漏洞有機會俾未登入嘅攻擊者喺 server 現有目錄寫入或覆蓋檔案;網站如果用 Apache,連控制目錄規則嘅 .htaccess 都可能受影響。iThome 報道提到,後果可以包括網站失靈、防護規則消失,同埋為其他入侵活動留低缺口。

呢個影響咁大,同 W3 Total Cache 本身嘅工作範圍有關。Disk Enhanced 頁面快取要喺硬碟建立檔案,外掛亦會按設定管理網站規則。呢類加快載入速度嘅工具,本身有權寫入檔案;路徑限制一出錯,就可能由快取目錄影響到網站設定。2.10.5 嘅官方更新紀錄正正寫明,會把相關檔案操作限制喺快取目錄內。

90 萬係安裝量,唔代表全部仍有漏洞

WordPress.org 顯示 W3 Total Cache 有 90 萬以上活躍安裝量。呢個數字反映外掛規模,冇證明 90 萬個網站全部仍然行緊舊版,亦冇證明佢哋已經出事。實際風險要睇每個網站裝緊咩版本、有冇啟用相關快取模式,同 server 權限點設。不過漏洞毋須登入,加上影響可以伸延到網站目錄以外,管理員冇必要等到見到攻擊先郁手。

點樣檢查同立即更新

登入 WordPress 後台,去「外掛」再開「已安裝外掛」,搵到 W3 Total Cache,再核對版本;Multisite 就要喺網絡管理後台一併檢查。用 WP-CLI 管理網站嘅話,可以用 wp plugin get w3-total-cache --field=version 查版本。見到 2.10.4 或以下,先備份資料庫、網站檔案同現有 .htaccess,跟住經後台或可信部署程序升到 2.10.5 或更新版本。代管網站冇更新按鈕,就要即刻問 hosting 公司幾時完成修補。

更新完成後,再核對一次版本,之後清走 W3 Total Cache 嘅所有快取。跟住用登出狀態開首頁、文章頁同幾個主要入口;網店要試購物車、結帳同登入,其他網站就要試表格、搜尋、後台發文、CDN 同快取清除。快取外掛改版有機會令舊檔案或設定殘留,淨係見到「更新成功」四個字,未足以證明網站運作正常。

更新後要查 .htaccess 同修改紀錄

升級只會堵住漏洞,唔會自動還原之前俾人改過嘅檔案。Apache 網站應把網站根目錄同重要子目錄嘅 .htaccess,同更新前備份、hosting 備份或部署版本比較,留意無故多出嘅規則、原有防護規則消失、奇怪重新導向,同檔案修改時間對唔對路。.htaccess 本身會俾 WordPress、快取或保安外掛正常更新,所以單憑時間改過唔可以判定入侵,要連同改動內容、server access log、WAF 紀錄同網站錯誤一齊睇。

WPScan 話完整 PoC 會喺 2026 年 9 月 17 日公開,俾網站管理員留時間更新。披露日亦唔等於漏洞由嗰日先有人識用,檢查修改紀錄時唔好只望 8 月 17 日之後。如果發現可疑 .htaccess、陌生管理員帳戶或不明檔案,先保留 server snapshot 同 log,再暫停網站改動,交俾 hosting 公司或保安人員查清楚;有入侵跡象先再還原可信備份同更換相關密碼。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook