Hackers están explotando activamente una vulnerabilidad crítica en el plugin Breeze Cache para WordPress que permite la subida de archivos arbitrarios en el servidor sin necesidad de autenticación. El problema de seguridad, identificado como CVE-2026-3844, ha sido detectado en más de 170 intentos de explotación por parte de la solución de seguridad Wordfence para el ecosistema WordPress.

El plugin Breeze Cache, desarrollado por Cloudways, cuenta con más de 400,000 instalaciones activas y está diseñado para mejorar el rendimiento y la velocidad de carga mediante el almacenamiento en caché, la optimización de archivos y la limpieza de la base de datos. La vulnerabilidad recibió una puntuación de gravedad crítica de 9.8 sobre 10 y fue descubierta y reportada por el investigador de seguridad Hung Nguyen (bashu).

Investigadores de la empresa de seguridad WordPress Defiant, desarrolladora de Wordfence, afirman que el problema se origina por la falta de validación del tipo de archivo en la función 'fetch_gravatar_from_remote'. Esto permite que un atacante no autenticado suba archivos arbitrarios al servidor, lo que puede conducir a la ejecución remota de código (RCE) y la toma completa del sitio web. Sin embargo, la explotación solo es posible si el complemento 'Host Files Locally - Gravatars' está activado, que no es el estado predeterminado.

CVE-2026-3844 afecta a todas las versiones de Breeze Cache hasta la 2.4.4 inclusive. Cloudways corrigió la falla en la versión 2.4.5, publicada a principios de esta semana. Según las estadísticas de WordPress.org, el plugin ha tenido aproximadamente 138,000 descargas desde el lanzamiento de la última versión. No está claro cuántos sitios web son vulnerables, ya que no hay datos sobre cuántos tienen habilitada la opción 'Host Files Locally - Gravatars'.

Dado el estado de explotación activa, se recomienda a los propietarios y administradores de sitios web que dependen de Breeze Cache que actualicen a la última versión del plugin lo antes posible o lo deshabiliten temporalmente. Si la actualización no es posible, los administradores deben al menos deshabilitar la función 'Host Files Locally - Gravatars'.

image
image
article image
article image