Samstag · 29.08.2026 Ausgabe 4729 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-18051

10 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist das WordPress-Plugin W3 Total Cache, das Seiteninhalte zwischenspeichert. Beim Erzeugen der Namen für Cache-Dateien prüft das Plugin den übermittelten Anfragepfad nicht ausreichend. Dadurch kann ein Angreifer aus der Ferne und ohne Anmeldung steuern, wo und unter welchem Namen eine Datei abgelegt wird. Er kann so Dateien in jedes bereits vorhandene Verzeichnis des Servers schreiben – auch außerhalb des Web-Verzeichnisses – und dabei bestehende Dateien mit gleichem Namen überschreiben. Auf Servern mit Apache trifft das insbesondere die .htaccess-Dateien der Website: Werden diese überschrieben, funktioniert die Seite nicht mehr korrekt, und dort hinterlegte Absicherungsregeln gehen verloren, auf die andere Schutzmaßnahmen aufbauen. Da keinerlei Zugangsdaten oder Benutzerinteraktion nötig sind, ist jede erreichbare Installation mit dem verwundbaren Plugin unmittelbar angreifbar.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln