安全研究/和中谈安全/WordPress W3 Total Cache 满分漏洞(CVE-2026-18051) PoC 即将公开
WordPress W3 Total Cache 满分漏洞(CVE-2026-18051) PoC 即将公开
2026-08-26 10:10分享

2026年8月22日,安全研究机构WPScan发布公告,WordPress缓存插件W3 Total Cache存在严重路径遍历漏洞CVE-2026-18051,CVSS评分满分10.0。该插件全球活跃安装量超90万,漏洞无需任何身份认证,攻击者以游客权限即可远程触发,只要开启了Page Cache功能(默认开启),漏洞即处于可利用状态。攻击者可向服务器任意目录写入文件,覆盖.htaccess导致站点宕机,或写入WebShell获取服务器控制权。WPScan将于9月17日公开PoC,届时攻击门槛将降至脚本小子可批量利用水平。

一、漏洞概述

CVE-2026-18051根因在于插件处理缓存文件写入路径时未做目录范围约束(CWE-22路径遍历)。攻击者通过构造恶意请求,可向服务器任意已存在目录写入文件,包括网站根目录之外的位置。

在Apache环境下,攻击者可覆盖.htaccess配置文件,导致站点宕机或篡改安全防护规则。更严重的是,攻击者可向可执行目录写入恶意PHP文件(WebShell),建立持久化后门。漏洞特征:无认证、远程可利用、默认配置可触发、攻击复杂度极低。

二、漏洞影响范围

W3 Total Cache是全球WordPress生态装机量最高的缓存插件之一,活跃安装量超90万站点。WordPress占据全球所有网站的41.2%,在国内近三年新增外贸独立站中72%选择WordPress架构建站。W3 Total Cache国内主要用户包括外贸企业品牌官网、电商独立站、资讯门户及个人技术博客,这些站点普遍由建站公司一次性交付后缺乏持续维护,插件版本常年不更新。

安全研究数据显示,插件漏洞是WordPress被攻击的头号原因,占比约60%。攻击者使用自动化扫描工具,每天可检测数十万目标,对照公开CVE数据库发现旧版本后直接攻击,整个过程完全自动化。

三、国内WordPress使用情况

国内WordPress使用呈现明显"外贸驱动"特征。以深圳为例,超62%出海企业选择WordPress搭建品牌官网与跨境商城。WordPress开源属性带来完全数据主权和SEO友好性,但也带来结构性矛盾:建站门槛低,安全运维门槛高。大量中小企业站点插件从不更新、弱密码长期不改、备份从不测试。此次漏洞爆发后,国内中小外贸企业预计占比最高。

四、修复办法

补丁版本对照:

 

插件名称

受影响版本

修复版本

W3 Total Cache

2.10.4及更早

2.10.5

 

紧急修复步骤:

 

步骤

操作内容

说明

1. 升级插件

WordPress后台 → 插件 → 已安装插件 → W3 Total Cache → 立即更新至2.10.5

优先执行,修复漏洞根因

2. 排查入侵痕迹

检查wp-content目录下可疑PHP文件;检查.htaccess是否被篡改;审查访问日志中对wp-content/cache目录的异常POST请求

升级前必须执行,确认是否已被利用

3. 临时缓解

在WAF中拦截对缓存目录的异常写入请求;暂时禁用Page Cache功能

无法立即升级时使用,牺牲性能换取安全

 

纵深防御方案:

和中科技构建「安全验证 - 终端检测响应」两层闭环防御体系,填补补丁修复窗口期安全空白:

第一层|验证防线有效性:智能化网络安全验证系统(和中战鹰)

核心价值:用攻击者视角实战检验WAF、EDR等防护设备能否真正拦截路径遍历攻击链

  • 将专家级红队战术产品化,通过真实攻击TTPs建模,对路径遍历漏洞利用→WebShell写入→权限维持→横向移动全攻击链进行无害化模拟验证

  • 覆盖ATT&CK攻击链,模拟近10万种安全入侵和攻击方法,验证现有WAF规则能否拦截恶意路径写入请求、EDR能否捕获WebShell落地后的异常行为

  • 自动生成防护效能评分与修复建议,精准定位"能防住哪一段、防不住哪一段",避免"装了设备≠防得住"的虚假安全感

  • 持续化运行,PoC公开后可第一时间同步更新攻击模拟场景,验证防护策略是否同步跟进

第二层|终端主动处置:AI内核级终端安全监测与响应系统(和中神雕)

核心价值:内核级深度监测WebShell落地后的异常行为,主动阻断攻击扩散

  • 内核级驱动部署,深度捕捉进程创建、内存代码执行、文件写入等底层活动,精准识别WebShell创建、恶意PHP文件执行、无文件攻击等隐蔽行为

  • 基于MITRE ATT&CK框架,融合IOA行为引擎与UEBA用户实体行为分析,建立常态行为基线,对攻击者写入WebShell后的异常命令执行、权限提升行为实时告警

  • 不仅告警,更能主动处置:自动隔离受感染服务器、切断网络连接、终止恶意进程,阻断攻击者从Web服务器向数据库和内网的横向扩散

  • 覆盖工业设备、办公终端、服务器等全场景,适配政企复杂IT环境

漏洞修复是当务之急,WordPress插件生态中类似漏洞每年都在出现。和中科技以战鹰BAS安全验证与神雕EDR终端检测响应为核心,构建「验证防护有效性 - 监测异常行为 - 主动隔离处置」的实战化闭环防御体系,助力企业建立常态化漏洞管控与动态响应机制,筑牢数智化转型安全底座。

用和中科技|深耕全域纵深安全防护,护航企业Web应用与数字资产安全稳定运行