W3 Total Cache
w3-total-cache · плагин
Известные уязвимости для W3 Total Cache. Узнайте за секунды, какая версия работает на вашем сайте, с WP Lens.
15 известных уязвимостей
2 критичных · без входа эксплуатируется: 11 · 6 с публичным эксплойтом · последняя 2 окт. 2026 г.
Опубликован на wordpress.org · последняя версия 2.10.7 · обновлён 1 окт. 2026 г. · 900 тыс.+ установок
статус на wordpress.org проверен 4 окт. 2026 г.
Уязвимости
- Критич. 9.0
CVE-2026-57623без авторизации≤ 2.9.4
WordPress W3 Total Cache plugin <= 2.9.4 - Arbitrary Code Execution vulnerability
- Критич. 9.0
CVE-2026-27384без авторизации≤ 2.9.1
WordPress W3 Total Cache plugin <= 2.9.1 - Arbitrary Code Execution vulnerability
- Высокий 8.5
CVE-2024-12365подписчик+≤ 2.8.1
W3 Total Cache <= 2.8.1 - Authenticated (Subscriber+) Missing Authorization to Server-Side Request Forgery
- Высокий 7.5
CVE-2026-9282без авторизации≤ 2.9.4
W3 Total Cache <= 2.9.4 - Unauthenticated Arbitrary File Read via 'f_array[]' Parameter
- Высокий 7.5
CVE-2026-5032без авторизации≤ 2.9.3
W3 Total Cache <= 2.9.3 - Unauthenticated Security Token Exposure via User-Agent Header
- Высокий 7.5
CVE-2024-12008без авторизации≤ 2.8.1
W3 Total Cache <= 2.8.1 Information Exposure via Log Files
- Высокий 7.5
CVE-2023-5359без авторизации≤ 2.7.5
W3 Total Cache <= 2.7.5 - Sensitive Credentials Stored in Plaintext
- Высокий 7.2
CVE-2026-87920без авторизации≤ 2.10.6
W3 Total Cache <= 2.10.6 - Unauthenticated Stored Cross-Site Scripting via Comment Content
- Высокий 7.2
CVE-2026-78438без авторизации≤ 2.10.5
W3 Total Cache <= 2.10.5 - Unauthenticated Stored Cross-Site Scripting via LazyLoad Background Mutator
- Высокий 7.2
CVE-2026-18109без авторизации≤ 2.10.3
W3 Total Cache <= 2.10.3 - Unauthenticated Stored Cross-Site Scripting via Comment Author Name
- Средний 6.8
The W3 Total Cache plugin before 0.9.4.1 for WordPress does not properly handle empty nonces, which allows remote attackers to conduct cross
- Средний 6.5
CVE-2026-66695без авторизации≤ 2.10.2
WordPress W3 Total Cache plugin <= 2.10.2 - Path Traversal vulnerability
- Средний 5.3
CVE-2024-12006без авторизации≤ 2.8.1
W3 Total Cache <= 2.8.1 Missing Authorization to Unauthenticated Plugin Deactivation and Extensions Activation/Deactivation
- Средний 4.7
CVE-2026-39595автор+≤ 2.9.1
WordPress W3 Total Cache plugin <= 2.9.1 - Broken Access Control vulnerability
- Средний 4.3
Cross-site scripting (XSS) vulnerability in the W3 Total Cache plugin before 0.9.4.1 for WordPress, when debug mode is enabled, allows remot
Метка доступа берётся из текста самой записи (напр. «подписчик+»: подписчик и выше). Если роль не названа, по CVSS указывается «нужен вход» или «высокие права»; роль не выдумывается. «Нужен клик»: атака зависит от того, что авторизованный пользователь перейдёт по ссылке (CSRF, отражённый XSS).