
Exploit pour CVE-2026-3844, un téléversement de fichier arbitraire non authentifié menant à une exécution de code à distance (RCE) dans le plugin WordPress Breeze Cache. Inclut la configuration du laboratoire, l'utilisation et les IoC pour des tests autorisés.
| Champ | Valeur |
|---|
| CVE | CVE-2026-3844 |
| CVSS | 9.8 (Critique) |
| Plugin | Breeze Cache (Cloudways) |
| Versions affectées | ≤ 2.4.4 |
| Version corrigée | 2.4.5 |
| Découvert par | Hung Nguyen (bashu) |
| PoC par | halilkirazkaya |
Le plugin WordPress Breeze Cache (≤ 2.4.4) contient une vulnérabilité critique de téléversement de fichier arbitraire. Les attaquants exploitent activement cette faille pour obtenir une exécution de code à distance (RCE) et une prise de contrôle complète du site web sans aucune authentification.
La faille réside dans la fonction fetch_gravatar_from_remote située dans class-breeze-cache-cronjobs.php. La fonction récupère les images Gravatar depuis une URL distante et les stocke localement dans le répertoire de téléversements WordPress sans valider le type de fichier ni son contenu.
fetch_gravatar_from_remotesrcset ou src via une injection dans les commentaires), un attaquant peut forcer le serveur à télécharger un shell PHP malveillant depuis une URL distante.wget https://downloads.wordpress.org/plugin/breeze.2.4.4.zip
unzip breeze.2.4.4.zip
rm breeze.2.4.4.zip
docker compose up -d
http://localhost et terminez l'installation de WordPress.
pip install -r requirements.txt
# Vérifier uniquement la vulnérabilité (lit la version depuis readme.txt)
python3 exploit.py -u http://URL-CIBLE -c
# Exécuter l'exploit complet (injection + déclenchement + vérification du shell)
python3 exploit.py -u http://URL-CIBLE

/wp-content/cache/breeze-extra/gravatars/ (ou /uploads/breeze/gravatars/) pour détecter des fichiers .php, .phtml ou .phar inattendus.admin-ajax.php ou wp-cron.php liées aux paramètres de fetch_gravatar_from_remote.Cet outil est fourni uniquement à des fins de tests de sécurité autorisés et de formation. L'accès non autorisé à des systèmes informatiques est illégal. Utilisez-le de manière responsable.