WordPress头部插件高危漏洞:官方三补丁失效,9/10站点需紧急修复
12月25日消息,科技媒体cyberkendra昨日(12月24日)发布博文称,WordPress缓存插件W3 Total Cache陷入安全泥潭。该插件拥有超过100万的安装量,但其针对CVE-2025-9501漏洞连续发布的三个补丁均被证实无效。
免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈
注:W3 Total Cache是一款主流的WordPress缓存插件,全球站点装机量超过100万。近期爆发的严重安全危机(CVE-2025-9501),根源在于插件处理动态内容的机制。
研究人员“wcraft”最初向WPScan披露该漏洞时,它影响了2.8.13之前的所有版本,CVSS评分为9.0,被定为“严重”级别。
W3 Total Cache的_parse_dynamic_mfunc函数使用PHP的eval()函数来执行缓存页面评论中嵌入的代码。虽然该设计旨在提升动态页面的加载效率,但也为黑客留下了后门。只要攻击者能在评论中注入特定代码,插件就会将其视为合法指令并直接执行。

厂商的修复过程被研究人员形容为“安全马戏团”:
2.8.13版本试图用str_replace移除恶意标签,但逻辑简单粗暴:攻击者只需将安全令牌嵌套(如构造 “rcercesecsec”),当程序剔除中间的 “rcesec” 后,剩余字符会自动重组为有效令牌,令防御失效。
2.8.14版本增加了更多检查,但漏洞依然存在。
随后的2.8.15版本试图通过检测标签后的空格(正则 s+)来拦截攻击,却忽视了原代码允许“零空格”(正则 s*)的特性。攻击者只需删除标签与令牌间的空格,即可再次轻松穿透防线。
尽管漏洞利用极其简单,但攻击者仍需满足三个特定条件:
首先,必须获取管理员配置的W3TC_DYNAMIC_SECURITY安全令牌(通常为一串秘密字符串);
其次,必须允许未登录用户发布评论;
最后,页面缓存功能必须处于开启状态。
虽然这些条件限制了攻击面,但在庞大的用户基数下,符合条件的受害者数量依然可观。
鉴于补丁屡修屡破的现状,单纯依赖更新已不足以确保安全。安全专家建议,管理员在升级至最新版本的同时,必须立即审计W3TC_DYNAMIC_SECURITY常量的唯一性,确保其未被泄露。
此外,该安全公司建议暂时限制未验证用户的评论权限,并重点审查2025年10月以来的评论日志,排查是否存在异常代码注入痕迹。
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
印度50岁教授课堂向女生求婚 遭围殴视频引关注
3月28日消息,近日,印度班加罗尔一段争议视频引发热议:一名50岁的医学院助理教授,竟在课堂上当着全班学生的面,向一名女学生公开求婚,后续遭到学生们围殴。据相关视频显示,涉事教授在课堂上宣称:“我无
骑手心声:全网寻人后续,孩子平安是最好的消息
3月28日消息,近日深圳一位母亲发帖寻找美团骑手的消息引发广泛关注。据悉,当时这位母亲抱着突发抽搐的孩子在医院附近体力不支,情况万分紧急。 一名路过的骑手见状主动载着母子俩直奔急诊门口,不仅帮她节省
女子打网约车因1口价被骂 成都:自导自演罚10万
3月28日消息 3月27日,成都市公安局郫都区分局发布警情通报:近日,我局接群众举报,反映有人在网络平台发布“网约车驾驶员辱骂乘客”视频,引发社会关注。接报后,我局立即依法开展调查。经查,违法行为人
莱卡破产启示:纤维巨头陨落背后的行业变革
3月28日消息,全球知名的弹性纤维制造商莱卡公司(The LYCRA Company)近日传出重磅消息,其已正式提交破产保护申请。作为曾经彻底改变人类穿衣方式的纤维巨头,这一落幕信号令全球纺织行业倍
4月1日起俄罗斯拟禁汽油出口,全球油价或再迎上涨
3月28日消息 据新华社报道,俄罗斯政府日前宣布了一项重要的能源指令。俄副总理亚历山大·诺瓦克已指示能源部起草行政命令,计划从4月1日起全面禁止汽油出口。此举的核心目的是在中东战事引发全球能源市场动
- 日榜
- 周榜
- 月榜
相关攻略
2015-03-10 11:25
2015-03-10 11:05
2021-08-04 13:30
2015-03-10 11:22
2015-03-10 12:39
2022-05-16 18:57
2025-05-23 13:43
2025-05-23 14:01
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程

