Хакеры используют уязвимость при загрузке файлов в плагине Breeze Cache для WordPress
Хакеры активно используют критическую уязвимость в плагине Breeze Cache для WordPress, которая позволяет загружать на сервер произвольные файлы без аутентификации.
Проблема с безопасностью, обозначенная как CVE-2026-3844, использовалась более чем в 170 попытках взлома с помощью решения для обеспечения безопасности Wordfence для экосистемы WordPress.
Плагин для кэширования WordPress Breeze Cache от Cloudways имеет более 400 000 активных установок. Он предназначен для повышения производительности и скорости загрузки за счет уменьшения частоты загрузки страниц с помощью кэширования, оптимизации файлов и очистки базы данных.
Уязвимость получила оценку критичности 9,8 из 10. Она была обнаружена и описана исследователем в области безопасности Хунгом Нгуеном (bashu).
Исследователи из компании Defiant, занимающейся разработкой системы безопасности WordPress Wordfence, утверждают, что проблема связана с отсутствием проверки типа файла в функции fetch_gravatar_from_remote.
Это позволяет злоумышленнику без аутентификации загружать на сервер произвольные файлы, что может привести к удаленному выполнению кода (RCE) и полному захвату сайта.
Однако успешная эксплуатация возможна только при включенном дополнении «Локальное размещение файлов — Gravatars», которое по умолчанию отключено, по словам исследователей.
Уязвимость CVE-2026-3844 затрагивает все версии Breeze Cache до версии 2.4.4 включительно. Cloudways устранила эту ошибку в версии 2.4.5, выпущенной в начале этой недели.
Согласно статистике WordPress.org, с момента выхода последней версии плагина его скачали около 138 000 раз. Однако неизвестно, сколько сайтов уязвимы, поскольку нет данных о том, на скольких из них включена функция Host Files Locally — Gravatars.
Учитывая, что уязвимость активно используется, владельцам и администраторам сайтов, которые полагаются на Breeze Cache для повышения производительности, рекомендуется как можно скорее обновить плагин до последней версии или временно отключить его.
Если обновление в данный момент невозможно, администраторам следует хотя бы отключить функцию «Локальное размещение файлов — Gravatars».
Редактор: AndreyEx