資安研究機構 WPScan於8月17日揭露 ,擁有逾90萬活躍安裝量WordPress網站快取與效能最佳化外掛W3 Total Cache,存在CVSS評分達10.0滿分的重大漏洞CVE-2026-18051,影響2.10.4以前版本,WPScan已驗證漏洞,預計9月17日公開PoC,該外掛程式開發商BoldGrid也已發布完成修補的2.10.5版,用户應立即更新。
前述漏洞源自W3 Total Cache對快取檔案路徑處理不當,未將路徑名稱限制於特定目錄範圍內,導致攻擊者可將檔案寫入伺服器上的任意既有目錄,包括網站根目錄以外的位置;若網站採用Apache,前述漏洞還可能導致攻擊者覆寫.htaccess設定檔,導致網站無法正常運作,還能移除防護規則,為後續攻擊打開更多缺口。