WordPress头部插件高危漏洞:官方三补丁失效,9/10站点需紧急修复
12月25日消息,科技媒体cyberkendra昨日(12月24日)发布博文称,WordPress缓存插件W3 Total Cache陷入安全泥潭。该插件拥有超过100万的安装量,但其针对CVE-2025-9501漏洞连续发布的三个补丁均被证实无效。
注:W3 Total Cache是一款主流的WordPress缓存插件,全球站点装机量超过100万。近期爆发的严重安全危机(CVE-2025-9501),根源在于插件处理动态内容的机制。
研究人员“wcraft”最初向WPScan披露该漏洞时,它影响了2.8.13之前的所有版本,CVSS评分为9.0,被定为“严重”级别。
W3 Total Cache的_parse_dynamic_mfunc函数使用PHP的eval()函数来执行缓存页面评论中嵌入的代码。虽然该设计旨在提升动态页面的加载效率,但也为黑客留下了后门。只要攻击者能在评论中注入特定代码,插件就会将其视为合法指令并直接执行。

厂商的修复过程被研究人员形容为“安全马戏团”:
2.8.13版本试图用str_replace移除恶意标签,但逻辑简单粗暴:攻击者只需将安全令牌嵌套(如构造 “rcercesecsec”),当程序剔除中间的 “rcesec” 后,剩余字符会自动重组为有效令牌,令防御失效。
2.8.14版本增加了更多检查,但漏洞依然存在。
随后的2.8.15版本试图通过检测标签后的空格(正则 s+)来拦截攻击,却忽视了原代码允许“零空格”(正则 s*)的特性。攻击者只需删除标签与令牌间的空格,即可再次轻松穿透防线。
尽管漏洞利用极其简单,但攻击者仍需满足三个特定条件:
首先,必须获取管理员配置的W3TC_DYNAMIC_SECURITY安全令牌(通常为一串秘密字符串);
其次,必须允许未登录用户发布评论;
最后,页面缓存功能必须处于开启状态。
虽然这些条件限制了攻击面,但在庞大的用户基数下,符合条件的受害者数量依然可观。
鉴于补丁屡修屡破的现状,单纯依赖更新已不足以确保安全。安全专家建议,管理员在升级至最新版本的同时,必须立即审计W3TC_DYNAMIC_SECURITY常量的唯一性,确保其未被泄露。
此外,该安全公司建议暂时限制未验证用户的评论权限,并重点审查2025年10月以来的评论日志,排查是否存在异常代码注入痕迹。
相关攻略
WordPress首页设置与模板调用规则解析 在WordPress后台的“设置-阅读”选项中,关于“您的主页显示”的设置,直接决定了访客打开你网站时首先看到的内容,也关联着主题模板文件的调用逻辑。理解这两者的对应关系,是进行主题开发或深度定制的基础。 一、设置为“您的最新文章” 当你选择此选项,意味
WordPress:为何它成为全球建站的首选? 说起建站,绕不开的一个名字就是WordPress。你可能听说过它很流行,但数据或许更直观:全球大约每三个网站中,就有一个是基于它搭建的。这个占比,足以说明其在内容管理系统领域的统治地位。 它的成功,很大程度上得益于其开源属性。开源意味着什么?意味着一个
12 月 25 日消息,科技媒体 cyberkendra 昨日(12 月 24 日)发布博文,报道称 WordPress 缓存插件 W3 Total Cache 陷入安全泥潭,该插件拥有超过 10
夸克搜索并非直接课程搜索引擎,而是通过发现潜在学习平台(如domain:edu cn & title: "在线课程 ")定位网课资源“地点”;2 其局限在于仅索引 表面信息,难触达需
对于希望快速搭建在线视频 的Java开发者而言,选择一个优秀的开源项目作为起点至关重要。本文精选了多个免费且功能强大的Java视频点播或直播源码项目,旨在帮助您高效地构建功能完善、
热门专题
热门推荐
在内容创作领域,效率与质量是每一位创作者必须平衡的核心课题。选择一个功能强大的专业平台,能够有效提升产出能力与作品水准。本文将为您深度解析“刺鸟创客”——一个专为写作者设计的AI辅助创作平台,看看它如何成为您创作路上的得力助手。 核心定位与独特优势 刺鸟创客是一个集专业内容生产、高效创作流程与稳定服
在人工智能技术快速发展的当下,如何让开发者高效、便捷地将AI能力集成到自己的产品中,已成为一个关键课题。市场上有多种平台提供此类服务,其中OLAMI欧拉蜜人工智能开放平台,是一个值得开发者重点关注的解决方案。 概括而言,OLAMI欧拉蜜是一个综合性的AI开放平台。它集成了云端API接口、便捷的管理后
文心快码是什么? 在软件开发领域,提升编码效率是开发者永恒的追求。百度推出的文心快码(Baidu Comate),正是这样一款基于百度文心大模型打造的智能编程助手。它深度融合了百度在人工智能与编程领域的海量数据与深厚技术积累,旨在为开发者提供实时的AI辅助。自2023年6月发布以来,文心快码快速迭代
在内容创作领域,效率与质量往往难以兼顾。是否存在一款工具,能够像一位不知疲倦的助手,将您的灵感迅速转化为结构严谨、语言流畅的优质文章?今天我们将深入探讨的HeyFriday,正是这样一款旨在解决此痛点的智能写作助手。 HeyFriday是什么? 简而言之,HeyFriday是一个专注于帮助用户高效生
在当今数字化时代,无论是社交媒体运营、内容创作还是日常办公,一款简单易用且功能强大的在线图片编辑工具都显得尤为重要。改图鸭作为一款全面的在线图像处理平台,集成了多种实用功能,让用户无需下载复杂的专业软件,直接在浏览器中就能完成绝大多数常见的图片编辑需求,大大提升了工作效率。 核心功能:从基础编辑到智





