Kritiek lek in WordPress-plugin W3 Total Cache treft ruim 1 miljoen sites
CVE-2026-18051 in W3 Total Cache laat aanvallers zonder wachtwoord bestanden overschrijven, tot en met je .htaccess. Update naar 2.10.5 is er al.
Er is een kritiek beveiligingslek gevonden in W3 Total Cache, een van de populairste caching-plugins voor WordPress met ruim een miljoen actieve installaties. Dat meldt TechRadar Pro, met technische details van beveiligingsbulletin Freshy Sites en de kwetsbaarhedendatabase van OffSeq. Het lek staat geregistreerd als CVE-2026-18051 en werd op 19 augustus gepubliceerd. Een aanvaller heeft geen account of wachtwoord nodig om er misbruik van te maken.
Wat er mis is
Het probleem zit in de manier waarop W3 Total Cache bestandspaden controleert bij het aanmaken van cachebestanden. De plugin valideert die paden onvoldoende, waardoor een aanvaller een naam kan meesturen die verwijst naar een bestaande map buiten de bedoelde cachelocatie. Daardoor is het mogelijk om bestanden te schrijven of te overschrijven in vrijwel elke bestaande map op de server, ook buiten de webroot. Op een server met Apache is het meest zorgwekkende scenario dat een aanvaller het .htaccess-bestand overschrijft. Dat bestand regelt onder meer doorverwijzingen en toegangsbeperkingen, en een kwaadwillig aangepaste versie kan een site laten crashen of juist beveiligingsregels wegnemen die andere bescherming bieden.
Volgens Freshy Sites gaat het om een zogeheten path traversal-kwetsbaarheid, geclassificeerd onder CWE-22. Er is geen inlog of speciale rechten nodig: het lek is voor iedereen op internet bruikbaar zolang de kwetsbare versie van de plugin actief staat.
Update is al beschikbaar
De ontwikkelaars van W3 Total Cache hebben het probleem verholpen in versie 2.10.5. Alle versies daarvoor zijn kwetsbaar. Er is op dit moment geen aparte CVSS-score bevestigd door de officiële bronnen, maar zowel Freshy Sites als TechRadar Pro classificeren de kwetsbaarheid als kritiek, gezien de combinatie van geen authenticatie nodig en de mogelijkheid om kernbestanden van de site te overschrijven.
Wat je nu moet doen
Gebruik je W3 Total Cache op je WordPress-site, controleer dan zo snel mogelijk welke versie er draait. Alles onder 2.10.5 moet worden bijgewerkt. Dat doe je via je WordPress-dashboard onder Plugins, of je vraagt het na bij wie je hosting of onderhoud verzorgt. Merk je na een update dat je site er anders uitziet dan verwacht, controleer dan of je .htaccess-bestand nog de juiste inhoud heeft: bij een eerder misbruikte, kwetsbare site kan dat bestand al zijn aangepast voordat je bijwerkte.
Omdat W3 Total Cache zo veel wordt gebruikt, gaat dit lek verder dan een kleine nichesplugin. Sites die draaien op gedeelde hosting of die al langere tijd niet zijn bijgewerkt, lopen het meeste risico, simpelweg omdat de kans groter is dat daar nog een oude versie actief staat.
Wat dit betekent voor jouw bedrijf
Een caching-plugin voelt voor de meeste ondernemers als een technisch detail dat "gewoon werkt" zodra hij eenmaal geïnstalleerd is. Dit lek laat zien waarom dat een risico is: juist plugins die je zelden aanraakt, worden makkelijk vergeten bij het bijwerken. En omdat W3 Total Cache met bijna elke WordPress-site en webshop kan draaien, is de kans reëel dat ook jouw site of die van een klant deze plugin gebruikt zonder dat je dat meteen paraat hebt.
Bij onze dienst website-onderhoud en beheer houden we dit soort meldingen structureel in de gaten en installeren we beveiligingsupdates zodra dat veilig kan, zodat een kritiek lek als dit niet weken- of maandenlang openstaat op jouw site. Dat is precies het soort werk dat de meeste ondernemers liever uitbesteden dan zelf bijhouden, naast alle andere dingen die om aandacht vragen.
Weet je niet zeker of jouw site W3 Total Cache gebruikt, of welke versie er draait? Bekijk ons laatste nieuws op infotrends.nl/nieuws voor meer updates zoals deze, of neem gerust contact op, dan checken we het voor je.
Bronnen: TechRadar Pro en het beveiligingsbulletin van Freshy Sites.
Klaar voor een professionele website?
Wij maken een razendsnelle website op maat, 100% jouw eigendom.
Website laten maken