Хакеры массово используют критическую уязвимость плагина Breeze Cache для WordPress, позволяющую загружать произвольные файлы на сервер без аутентификации. Эта проблема, классифицированная как CVE-2026-3844, привлекла внимание после более чем 170 попыток эксплуатации, зафиксированных решением Wordfence.
Контекст и статус на рынке
Плагин Breeze Cache, разработанный компанией Cloudways, на текущий момент установлен более чем на 400,000 сайтов. Он предназначен для оптимизации производительности и ускорения загрузки страниц через кэширование, оптимизацию файлов и очистку базы данных. Уязвимость, получившая критический балл в 9.8 из 10, была обнаружена исследователем в области безопасности Хунгом Нгуеном.
Проблема связана с отсутствием валидации типов файлов в функции 'fetch_gravatar_from_remote', что позволяет неавторизованным злоумышленникам загружать файлы на сервер, что в итоге может привести к выполнению удаленного кода и полному захвату сайта. Хотя успешная эксплуатация теоретически возможна только при активированном дополнении "Host Files Locally - Gravatars", что не является настройкой по умолчанию, риск остается высоким.
Рекомендации для администраторов
Поскольку Breeze Cache затрагивает сайты с различными настройками, данных о числах уязвимых сайтов нет. Важно отметить, что Cloudways выпустил обновление, устраняющее данную уязвимость, в версии 2.4.5. Владельцам сайтов рекомендуется обновить плагин до последней версии или временно отключить его. Если обновление невозможно, следует хотя бы отключить функцию "Host Files Locally - Gravatars".
С учетом активного статуса эксплуатации, безопасность сайтов, использующих Breeze Cache для повышения производительности, теперь находится под угрозой. Это подчеркивает важность своевременного обновления плагинов и регулярного мониторинга безопасности.
Ожидается, что в ближайшие дни будут даны дополнительные рекомендации по действиям для пользователей, использующих Breeze Cache.