Przejdź do treści
Alerty bezpieczeństwa 2 min czytania

CVE-2026-3844: Arbitrary file upload w pluginie Breeze Cache dla WordPress

Plugin Breeze Cache dla WordPress jest podatny na nieautoryzowane wgrywanie plików z powodu braku walidacji typu pliku w funkcji fetch_gravatar_from_remote, co umożliwia zdalne wykonanie kodu...

Podsumowanie

ParametrWartość
CVE IDCVE-2026-3844
Źródło alertuGitHub Advisory - Krytyczna podatność
Rok publikacji CVE2026
Data publikacji2026-04-23
ProducentWordPress
ProduktBreeze Cache (plugin)
CVSS Score9.8 (Krytyczny)
EPSS ScoreBrak danych
CISA KEVNie
RansomwareNie potwierdzono

Opis podatności

Źródło: NVD

Plugin Breeze Cache dla WordPress jest podatny na arbitrary file upload z powodu braku walidacji typu pliku w funkcji fetch_gravatar_from_remote we wszystkich wersjach do 2.4.4 włącznie. Pozwala to nieuwierzytelnionym atakującym na wgrywanie dowolnych plików na serwer dotknięty podatnością, co może umożliwić zdalne wykonanie kodu (RCE). Podatność może być wykorzystana wyłącznie wtedy, gdy włączona jest opcja “Host Files Locally - Gravatars”, która domyślnie jest wyłączona.

Wymagane działania

Niezwłocznie zaktualizuj plugin Breeze Cache do wersji wyższej niż 2.4.4. Jako mitygacja tymczasowa upewnij się, że opcja “Host Files Locally - Gravatars” jest wyłączona w konfiguracji wtyczki. Przejrzyj katalog uploads pod kątem nieautoryzowanych plików i zweryfikuj integralność instalacji WordPress.

Kogo dotyczy?

Podatność dotyczy pluginu Breeze Cache dla WordPress w wersjach do 2.4.4 włącznie, gdy aktywna jest opcja “Host Files Locally - Gravatars”. Sprawdź czy Twoja organizacja używa tego pluginu i niezwłocznie zaktualizuj go do wersji zawierającej poprawkę.

Źródła


Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2