CVE-2025-9501

1 minute de lecture

Mis à jour :

Injection de commande dans le plugin W3 Total Cache

Une faille de sécurité critique, identifiée sous la référence CVE-2025-9501, affecte le plugin WordPress W3 Total Cache pour toutes les versions antérieures à 2.8.13. Cette vulnérabilité, située dans la fonction _parse_dynamic_mfunc, permet à des utilisateurs non authentifiés d’exécuter des commandes PHP arbitraires sur le serveur.

L’exploitation de cette faille peut être réalisée en soumettant un commentaire contenant une charge utile malveillante. Les conséquences d’une compromission réussie peuvent être graves, incluant la prise de contrôle totale du site, le vol de données, l’installation de logiciels malveillants ou la modification du contenu du site.

La vulnérabilité a été corrigée dans la version 2.8.13 du plugin W3 Total Cache.

Points clés :

  • Type de vulnérabilité : Injection de commande.
  • Produit affecté : Plugin WordPress W3 Total Cache.
  • Versions affectées : Antérieures à 2.8.13.
  • Fonction vulnérable : _parse_dynamic_mfunc.
  • Impact : Exécution de commandes PHP à distance, prise de contrôle du site, vol de données, installation de malware, défiguration du site.
  • Attaquant : Utilisateur non authentifié.
  • Méthode d’exploitation : Soumission d’un commentaire malveillant.

Vulnérabilités :

  • CVE-2025-9501

Recommandations :

  • Mettre à jour immédiatement le plugin W3 Total Cache vers la version 2.8.13 ou une version ultérieure.

Source