W3 Total Cache 出現滿分漏洞:快取外掛怎麼變成「任意門」?新手也能懂的 CVE-2026-18051 解析
2026 年 8 月,WordPress 最常用的快取外掛之一 W3 Total Cache 被爆出 CVSS 滿分 10.0 的嚴重漏洞(CVE-2026-18051)。影響超過 90 萬個網站,攻擊者不需要登入、不需要點擊連結,只要發送幾個特殊網址,就有機會把檔案寫進伺服器的任意目錄,甚至直接搞壞網站的安全門鎖(.htaccess)。
這篇用生活比喻把整件事講清楚,讓完全沒寫過程式的人也能看懂來龍去脈、風險與該怎麼做。
內容目錄
先搞懂:快取外掛到底在幹嘛?
想像你的網站是一間生意很好的早餐店。每來一位客人點「蘑菇鐵板麵加蛋」,廚房就得重新開火、下麵、煎蛋。人一多,出餐就慢,客人開始抱怨。
W3 Total Cache 就像店裡請來的「大堂經理」。他發現很多人點同一樣東西,就提前做好放在櫃檯保溫盒裡。下次有人點,直接拿現成的給客人,速度從幾分鐘變成幾秒鐘。這就是「快取」。
💡 懶人包
快取 = 早餐店的保溫盒預製餐點。網站第一次有人看,系統把成品存起來;之後同樣的請求就直接端出現成的,不用再麻煩廚房(資料庫與 PHP)。
問題出在這位經理「送餐」的方式。正常情況下,他會依照桌號把餐點送到正確位置。但這次漏洞讓他變成「聽信奧客瞎指路」的經理。
漏洞怎麼發生?用「路徑穿越」講白話
技術名稱叫 Path Traversal(路徑穿越),簡單說就是「故意寫錯地址,讓系統幫你走到不該去的地方」。
攻擊者在網址裡故意塞了一串奇怪的「反斜線 + 點點」(例如 \..\..\)。網頁伺服器(Apache)看不懂反斜線當路徑,以為只是普通檔名,就放行了。結果外掛自己好心把反斜線換成正斜線,這串字突然變成真正的「往上跳目錄」指令。
⚠️ 懶人包
就像奧客在點餐單桌號欄寫「\\..\\..\\店長辦公室保險箱」。門口警衛覺得這串字沒意義就放行,結果熱心的大堂經理自己把反斜線改成正斜線,真的端著餐點走進店長辦公室,把東西塞進保險箱。
最後外掛把快取檔案寫到攻擊者指定的位置。在 Apache 環境下,最容易受害的是網站根目錄的 .htaccess 檔案。
為什麼會拿到 CVSS 10.0 滿分?
滿分不是隨便給的。這個漏洞具備幾個讓人頭痛的條件:
- 不需要登入(任何人都能打)
- 不需要使用者點擊任何東西
- 攻擊複雜度低,容易寫成自動化腳本
- 影響範圍會跳出外掛本身,直接碰到網站底層設定
- 一旦 .htaccess 被覆寫,網站路由可能全面崩潰,安全防護規則也會被清掉
| 項目 | 狀況 | 白話解釋 |
|---|---|---|
| 攻擊方式 | 網路遠端 | 只要能連上網就能打 |
| 需要權限 | 完全不需要 | 訪客也能觸發 |
| 使用者互動 | 不需要 | 不用釣魚、不用點連結 |
| 主要後果 | 任意目錄寫入 + .htaccess 被破壞 | 網站可能掛掉,安全門鎖失效 |
🔥 懶人包
這不是直接能遠端執行程式碼(RCE)的漏洞,但破壞 .htaccess 後,後續攻擊會變得容易很多。很多安全外掛靠 .htaccess 擋惡意上傳與執行,門鎖被拆掉就危險了。
時間軸與目前風險
- 2026 年 7 月底:WPScan 與開發商協調修補
- 2026 年 8 月中旬:官方釋出 2.10.5 修補版
- 2026 年 8 月 17 日左右:公開漏洞摘要
- 2026 年 8 月 19 日:NVD 收錄並評為 CVSS 10.0
- 2026 年 9 月 17 日:預計公開完整概念驗證(PoC)程式碼
目前 EPSS(預測被利用機率)還偏低,主要是因為完整攻擊程式碼還沒公開。但這不代表可以拖。一旦 PoC 流出,自動化掃描會立刻增加。
現在該怎麼做?實用檢查清單
不管你是自己架站還是幫別人維護,建議立刻做這幾件事:
- ❶ 登入 WordPress 後台,把 W3 Total Cache 更新到 2.10.5 或更新版本。這是最直接有效的解法。
- ❷ 如果暫時不能更新,先把 Page Cache 模式從 Disk: Enhanced 改成 Disk: Basic,風險會小一些(但速度可能稍微下降)。
- ❸ 檢查網站根目錄、wp-admin、wp-content 的 .htaccess 檔案修改時間與內容。如果內容怪、被清空,或出現不該有的 HTML,立刻用備份還原,或到「設定 → 永久連結」按一次儲存,讓系統重新產生乾淨規則。
- ❹ 在伺服器上搜尋異常的 _index_slash.html 檔案,這常是被嘗試攻擊的痕跡。
- ❺ 檢查 wp-content/uploads 裡有沒有不該出現的 .php 檔案,以及後台有沒有多出未知的管理員帳號。
✅ 懶人包
搭配網站應用程式防火牆(WAF)攔截含有連續反斜線與點的請求,並開啟檔案完整性監控,一旦 .htaccess 或 wp-config.php 被改動就立刻通知你。
這件事給我們的提醒
快取外掛本質上是在「幫你寫檔案到硬碟」。只要路徑處理不夠嚴謹,效能工具就可能變成攻擊入口。這次漏洞再次證明:應用層不該自己重新發明路徑正規化,應該盡量信任底層伺服器已經處理過的結果。
對一般站長來說,最實際的行動只有兩句:
- 外掛有更新就盡快更新 💪
- 重要設定檔(.htaccess、wp-config.php)定期檢查與備份 🕵️♀️
資安沒有一次做完就永遠安全這件事。保持更新習慣,遠比安裝再多安全外掛來得有效 💂♂️
📌 資料來源摘要
CVE 官方紀錄、WPScan 漏洞資料庫、NVD、OpenCVE 等公開資訊。漏洞發現者為 Jakub Herman,由 WPScan 協調揭露。






