Уязвимость в Breeze Cache позволяет загружать файлы на сервер WordPress

Хакеры начали активно эксплуатировать критическую уязвимость в плагине Breeze Cache для WordPress, которая позволяет загружать произвольные файлы на сервер без какой-либо аутентификации.

Уязвимость получила идентификатор CVE-2026-3844 и уже используется в реальных атаках. По данным Wordfence, зафиксировано более 170 попыток эксплуатации.

Проблема затрагивает версии плагина до 2.4.4 включительно. Она связана с отсутствием проверки типа файлов в функции fetch_gravatar_from_remote, что позволяет злоумышленникам загружать любые файлы на сервер.

Эксплуатация возможна без авторизации. Злоумышленники могут загрузить вредоносные файлы, например PHP-скрипты, и добиться удалённого выполнения кода на сервере.

Успешная атака может привести к полному компрометированию сайта, включая доступ к данным, изменение контента и дальнейшее распространение вредоносного ПО.

Эксплуатация уязвимости возможна только при включённой опции "Host Files Locally - Gravatars", которая по умолчанию отключена.

Источник: bleepingcomputer

Похожие статьи

Кибербезопасность 4 месяца назад

OpenClaw начинает сканировать расширения через VirusTotal, чтобы блокировать вредоносные скиллы

OpenClaw, популярный открытый ИИ-агент, интегрировал проверку навыков через VirusTotal для выявления вредоносных расширений на маркетплейсе ClawHub. Новая система анализирует загружаемые навыки, фильтруя опасные и повышая безопасность экосистемы.

Кибербезопасность 4 месяца назад

Google предупреждает о активной эксплуатации уязвимости WinRAR

Google предупредил о продолжающейся эксплуатации давно исправленной критической уязвимости WinRAR (CVE-2025-8088) группами хакеров и государственными акторами. Уязвимость позволяет получать доступ к Windows-системам через специально созданные архивы, а обновление WinRAR 7.13 закрывает проблему.

Кибербезопасность 1 месяц назад

В библиотеке vm2 для Node.js нашли критические уязвимости

В библиотеке vm2 для Node.js обнаружили 12 критических уязвимостей, позволяющих выйти из песочницы и выполнить код на хост-системе. Разработчики выпустили исправления в версиях до 3.11.2.

Кибербезопасность 5 месяцев назад

Зловред NANOREMOTE использует API Google Drive для скрытого управления Windows

NANOREMOTE - новый бэкдор для Windows, который маскирует связь с операторами под обычную работу Google Drive. Вредонос умеет выполнять команды, управлять файлами и передавать данные через облачный API, что делает его почти незаметным для систем безопасности.