Μία νέα W3 Total Cache XSS ευπάθεια επιτρέπει σε μη πιστοποιημένους επιτιθέμενους να αποθηκεύσουν κακόβουλο JavaScript σε σελίδες WordPress, αρκεί να είναι ενεργή η λειτουργία Lazy Load Images. Το πρόβλημα διορθώθηκε στην έκδοση 2.10.4, όμως οι εγκαταστάσεις που παραμένουν σε παλαιότερη έκδοση χρειάζονται άμεσο έλεγχο.

Η ευπάθεια έχει καταχωριστεί ως CVE-2026-18109 και αφορά το πρόσθετο W3 Total Cache έως και την έκδοση 2.10.3. Σύμφωνα με την καταχώριση του NVD, η επίθεση περνά από το όνομα του συντάκτη ενός σχολίου και συνδέεται με τη διαδικασία επανεγγραφής ετικετών εικόνας του LazyLoad mutator.
Δείτε επίσης: WordPress: Σοβαρή ευπάθεια στο plugin W3 Total Cache
Πώς λειτουργεί η W3 Total Cache XSS ευπάθεια
Το ζήτημα ανήκει στην κατηγορία Stored Cross-Site Scripting. Αντί ο κώδικας να εκτελεστεί μόνο κατά την υποβολή ενός αιτήματος, αποθηκεύεται σε περιεχόμενο που μπορεί να εμφανιστεί ξανά σε επισκέπτες. Στην προκειμένη περίπτωση, το όνομα του συντάκτη ενός σχολίου μπορεί να μεταφέρει το φορτίο, όταν η λειτουργία Lazy Load Images επεξεργάζεται τις εικόνες της σελίδας.
Το NVD βαθμολογεί την CVE-2026-18109 με 7,2 στην κλίμακα CVSS 3.1 και υψηλή σοβαρότητα. Ο επιτιθέμενος δεν χρειάζεται λογαριασμό ή αλληλεπίδραση από το θύμα, ενώ η επίθεση πραγματοποιείται μέσω δικτύου. Η επίδραση αφορά κυρίως την εμπιστευτικότητα και την ακεραιότητα της σελίδας, καθώς ένας κακόβουλος κώδικας μπορεί να εκτελεστεί στο πρόγραμμα περιήγησης όποιου επισκέπτεται το μολυσμένο περιεχόμενο.

Η σχετική ενημέρωση της Wordfence περιγράφει το πρόβλημα ως μη πιστοποιημένο Stored XSS μέσω του ονόματος συντάκτη. Το στοιχείο που περιορίζει το σενάριο δεν είναι η ανάγκη δικαιωμάτων, αλλά η ενεργοποίηση του Lazy Load Images. Έτσι, ένας ιστότοπος μπορεί να είναι εκτεθειμένος ακόμη και όταν οι διαχειριστές δεν χρησιμοποιούν άλλες λειτουργίες του πρόσθετου.
Η έκδοση 2.10.4 διορθώνει το W3 Total Cache XSS
Οι υπεύθυνοι του W3 Total Cache διέθεσαν την έκδοση 2.10.4 στις 13 Αυγούστου. Η καταχώριση του NVD συνδέει τη διόρθωση με αλλαγές στον κώδικα του Lazy Load και παραπέμπει στο επίσημο changeset του έργου. Η σελίδα του πρόσθετου στο WordPress.org εμφανίζει πλέον την έκδοση 2.10.5, επομένως η αναβάθμιση στην πιο πρόσφατη διαθέσιμη έκδοση είναι η ασφαλέστερη επιλογή.
Η W3 Total Cache XSS ευπάθεια δεν απαιτεί περίπλοκη διαδικασία από τον διαχειριστή για να αντιμετωπιστεί. Πρώτα πρέπει να ελεγχθεί η τρέχουσα έκδοση από τη σελίδα πρόσθετων του WordPress και να εγκατασταθεί η έκδοση 2.10.5 ή νεότερη, όταν είναι διαθέσιμη. Στη συνέχεια χρειάζεται εκκαθάριση της προσωρινής μνήμης, ώστε οι σελίδες να παραχθούν ξανά με τον διορθωμένο κώδικα.
Δείτε επίσης: W3 Total Cache plugin: Ευπάθεια θέτει σε κίνδυνο WordPress sites

Τι πρέπει να ελέγξουν οι διαχειριστές
Εκτός από την αναβάθμιση, οι διαχειριστές καλό είναι να εξετάσουν πρόσφατα σχόλια και σελίδες που παράγονται με Lazy Load Images, αναζητώντας ασυνήθιστους χαρακτήρες ή απρόσμενες αλλαγές στη σήμανση. Δεν πρέπει να διαγράφουν στοιχεία χωρίς αντίγραφο ασφαλείας, αλλά να κρατήσουν τα σχετικά αρχεία για έλεγχο. Σε περίπτωση ύποπτης συμπεριφοράς, συνιστάται αλλαγή των διαχειριστικών κωδικών και έλεγχος των λογαριασμών με πρόσβαση στο WordPress.
Ιδιαίτερη προσοχή χρειάζεται σε ιστότοπους όπου τα σχόλια παραμένουν ανοικτά και οι σελίδες αποθηκεύονται σε CDN ή σε πολλαπλά επίπεδα cache. Η προσωρινή μνήμη μπορεί να διατηρήσει παλιό HTML μετά την αναβάθμιση, ενώ ένας μηχανισμός ασφαλείας που ελέγχει μόνο τα αρχεία του πρόσθετου δεν εντοπίζει απαραίτητα κώδικα μέσα σε ήδη αποθηκευμένο περιεχόμενο. Ο έλεγχος πρέπει επομένως να καλύπτει και τις δημόσιες εκδόσεις των σελίδων.
Η W3 Total Cache XSS ευπάθεια αφορά κυρίως τη συνάντηση δύο ρυθμίσεων: της δημοσίευσης σχολίων και της επεξεργασίας εικόνων από το Lazy Load. Ακόμη και αν ο ιστότοπος δεν δέχεται συχνά σχόλια, αξίζει να επιβεβαιωθεί ότι οι παλιές εγγραφές δεν περιέχουν μη αναμενόμενο HTML. Η αναζήτηση σε αρχεία καταγραφής, η επανεξέταση των δικαιωμάτων και η δοκιμή σε αντίγραφο του ιστότοπου δίνουν ασφαλέστερη εικόνα από μια απλή επανεγκατάσταση.
Η εγκατάσταση της ενημέρωσης δεν αρκεί αν το αντίγραφο της σελίδας προέρχεται από παλαιότερη, μολυσμένη έκδοση. Μετά την αναβάθμιση χρειάζεται έλεγχος των αρχείων του θέματος, των πρόσθετων και των λογαριασμών διαχειριστή, καθώς και αναζήτηση μη αναμενόμενων scripts στις δημοσιευμένες σελίδες. Η τεχνική ομάδα του SecNews προτείνει επίσης να παραμένει ενεργή η αυτόματη ενημέρωση μόνο όταν ο ιστότοπος διαθέτει δοκιμαστικό περιβάλλον και πρόσφατο αντίγραφο ασφαλείας.
Δείτε επίσης: Πώς οι ευπάθειες των WordPress plugins επηρεάζουν έναν ιστότοπο
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η CVE-2026-18109 δείχνει για ακόμη μία φορά ότι οι λειτουργίες βελτιστοποίησης απόδοσης συμμετέχουν στην τελική επιφάνεια επίθεσης ενός ιστότοπου WordPress. Η άμεση αναβάθμιση του W3 Total Cache και ο έλεγχος για παλαιότερες αλλοιώσεις περιορίζουν τον κίνδυνο, χωρίς να απαιτείται απενεργοποίηση ολόκληρου του μηχανισμού προσωρινής μνήμης.
