WordPress 缓存插件 W3 Total Cache 遭遇严重安全漏洞(CVE-2025-9501),该插件安装量超过 100 万。漏洞源于插件处理动态内容时使用 PHP 的 eval () 函数,允许攻击者通过在评论中注入代码执行恶意指令。研究人员指出,W3 Total Cache 针对该漏洞发布的 2.8.13、2.8.14 和 2.8.15 三个补丁均未能有效修复,存在逻辑缺陷可被绕过。漏洞利用需要攻击者获取 W3TC_DYNAMIC_SECURITY 安全令牌,且网站需允许未登录用户发布评论并开启页面缓存功能。安全专家建议管理员立即审计安全令牌的唯一性,限制未验证用户的评论权限,并审查近期评论日志。
WordPress 头部插件曝 9/10 分高危漏洞,官方连发三补丁全失效 - IT 之家


📌 转载信息
原作者:
ves
转载时间:
2025/12/25 10:01:01