1763753477
2025-11-21 08:04:00
RHC編集部 :2025年11月21日 08:56
重大な脆弱性、 CVE-2025-9501、人気の中で発見されました。 WordPress プラグイン W3 トータル キャッシュ 。この脆弱性により、 サーバー上での任意の PHP コマンドの実行 認証なしで。攻撃を実行するには、次のようにします。 脆弱なリソースのペイロードを含むコメントを残します。
問題が影響するのは、 2.8.13 より前のすべてのプラグイン バージョン そしてそれに関連しています _parse_dynamic_mfunc() 関数、 キャッシュされたコンテンツ内の動的な関数呼び出しを処理します。
によると WPSスキャン アナリスト、攻撃者 特別に作成されたコメントを Web サイトに投稿するだけで、この機能を通じてコマンドを挿入できます。 欠陥の悪用に成功すると、攻撃者は次のような情報を得ることができます。 サイトを完全にコントロール 、サーバー上であらゆるコマンドを実行できるようになります。
W3 Total Cache は、最も人気のある WordPress パフォーマンス最適化プラグインの 1 つであり、インストールされています。 100 万以上の Web サイトで。 プラグイン開発者はパッチを適用したバージョンをリリースしました。 2.8.13、2025 年 10 月 20 日。 ただし、WordPress.org の統計によると、 それ以来、プラグインは約 430,000 回ダウンロードされました つまり、数十万の Web サイトが依然として脆弱であることを意味します。 CVE-2025-9501。
WPScanの研究者 を開発しました 概念実証 エクスプロイト 、しかし彼らはそれをリリースする予定です 2025 年 11 月 24 日。Web サイト管理者が更新する時間を増やすため。 これは、攻撃者は通常、概念実証エクスプロイトを公開した後、脆弱なターゲットの大規模な検索を開始して攻撃するためです。
サイト管理者は次のことをお勧めします。 W3 Total Cache をバージョン 2.8.13 に更新します できるだけ早く。更新できない場合は、プラグインを無効にするか、ペイロードの配信にコメントが使用されないように措置を講じることをお勧めします (サイト上のコメントを無効にする、事前モデレーションを有効にするなど)。
編集チームRed Hot Cyber の編集チームは、サイバーセキュリティとコンピューティング全般に関する初期の情報とニュースを提供するために積極的に協力する個人と匿名の情報源のグループで構成されています。
#WordPress #プラグイン #Total #Cache #に重大な脆弱性 #のサイトが危険にさらされています