
Exploit para CVE-2026-3844, una subida arbitraria de archivos sin autenticación que conduce a RCE en el plugin Breeze Cache de WordPress. Incluye configuración del laboratorio, uso e IoCs para pruebas autorizadas.
| Campo | Valor |
|---|
| CVE | CVE-2026-3844 |
| CVSS | 9.8 (Crítico) |
| Plugin | Breeze Cache (Cloudways) |
| Afectado | ≤ 2.4.4 |
| Corregido | 2.4.5 |
| Descubierto por | Hung Nguyen (bashu) |
| PoC por | halilkirazkaya |
El plugin Breeze Cache de WordPress (≤ 2.4.4) contiene una vulnerabilidad crítica de subida de archivos arbitrarios. Los atacantes están explotando activamente esta falla para obtener Ejecución Remota de Código (RCE) y tomar el control total del sitio web sin necesidad de autenticación.
La falla reside en la función fetch_gravatar_from_remote dentro de class-breeze-cache-cronjobs.php. La función obtiene imágenes Gravatar desde una URL remota y las almacena localmente en el directorio de subidas de WordPress sin validar el tipo de archivo ni su contenido.
fetch_gravatar_from_remotesrcset o src mediante inyección en comentarios), un atacante puede forzar al servidor a descargar un shell PHP malicioso desde una URL remota.wget https://downloads.wordpress.org/plugin/breeze.2.4.4.zip
unzip breeze.2.4.4.zip
rm breeze.2.4.4.zip
docker compose up -d
http://localhost y completa la instalación de WordPress.
pip install -r requirements.txt
# Verificar solo la vulnerabilidad (lee la versión desde readme.txt)
python3 exploit.py -u http://TARGET-URL -c
# Ejecutar el exploit completo (inyección + activación + verificación del shell)
python3 exploit.py -u http://TARGET-URL

/wp-content/cache/breeze-extra/gravatars/ (o /uploads/breeze/gravatars/) en busca de archivos .php, .phtml o .phar inesperados.admin-ajax.php o wp-cron.php relacionadas con los parámetros de fetch_gravatar_from_remote.Esta herramienta se proporciona únicamente para pruebas de seguridad autorizadas y fines educativos. El acceso no autorizado a sistemas informáticos es ilegal. Úsala de manera responsable.