
Exploit para CVE-2026-3844, um upload arbitrário de arquivos não autenticado que leva a RCE no plugin Breeze Cache para WordPress. Inclui configuração de laboratório, uso e IoCs para testes autorizados.
| Campo | Valor |
|---|
| CVE | CVE-2026-3844 |
| CVSS | 9.8 (Crítico) |
| Plugin | Breeze Cache (Cloudways) |
| Afetado | ≤ 2.4.4 |
| Corrigido | 2.4.5 |
| Descoberto por | Hung Nguyen (bashu) |
| PoC por | halilkirazkaya |
O plugin Breeze Cache para WordPress (≤ 2.4.4) contém uma vulnerabilidade crítica de upload de arquivo arbitrário. Atacantes estão explorando ativamente essa falha para obter Execução Remota de Código (RCE) e assumir completamente o site sem qualquer autenticação.
A falha reside na função fetch_gravatar_from_remote dentro de class-breeze-cache-cronjobs.php. A função busca imagens Gravatar de uma URL remota e as armazena localmente no diretório de uploads do WordPress sem validar o tipo ou o conteúdo do arquivo.
fetch_gravatar_from_remotesrcset ou src via injeção de comentários), um atacante pode forçar o servidor a baixar um shell PHP malicioso de uma URL remota.wget https://downloads.wordpress.org/plugin/breeze.2.4.4.zip
unzip breeze.2.4.4.zip
rm breeze.2.4.4.zip
docker compose up -d
http://localhost e conclua a instalação do WordPress.
pip install -r requirements.txt
# Verificar apenas a vulnerabilidade (lê a versão do readme.txt)
python3 exploit.py -u http://URL-ALVO -c
# Executar exploit completo (injeção + gatilho + verificação do shell)
python3 exploit.py -u http://URL-ALVO

/wp-content/cache/breeze-extra/gravatars/ (ou /uploads/breeze/gravatars/) em busca de arquivos .php, .phtml ou .phar inesperados.admin-ajax.php ou wp-cron.php relacionadas aos parâmetros de fetch_gravatar_from_remote.Esta ferramenta é fornecida apenas para testes de segurança autorizados e fins educacionais. O acesso não autorizado a sistemas de computador é ilegal. Use com responsabilidade.