
Эксплойт для CVE-2026-3844 — неаутентифицированная произвольная загрузка файлов, приводящая к удалённому выполнению кода (RCE) в плагине Breeze Cache для WordPress. Включает настройку лабораторной среды, инструкции по использованию и индикаторы компрометации (IoCs) для авторизованного тестирования.
Неаутентифицированная произвольная загрузка файлов → удалённое выполнение кода
| Поле | Значение |
|---|
| CVE | CVE-2026-3844 |
| CVSS | 9.8 (Critical) |
| Плагин | Breeze Cache (Cloudways) |
| Затронутые версии | ≤ 2.4.4 |
| Исправлено в | 2.4.5 |
| Обнаружил | Hung Nguyen (bashu) |
| PoC от | halilkirazkaya |
Плагин Breeze Cache для WordPress (≤ 2.4.4) содержит критическую уязвимость произвольной загрузки файлов. Злоумышленники активно эксплуатируют эту уязвимость для получения удалённого выполнения кода (RCE) и полного захвата веб-сайта без какой-либо аутентификации.
Уязвимость находится в функции fetch_gravatar_from_remote внутри class-breeze-cache-cronjobs.php. Функция загружает изображения Gravatar с удалённого URL-адреса и сохраняет их локально в каталоге загрузок WordPress без проверки типа файла или его содержимого.
fetch_gravatar_from_remotesrcset или src через инъекцию в комментарии), злоумышленник может заставить сервер загрузить вредоносную PHP-оболочку с удалённого URL-адреса.wget https://downloads.wordpress.org/plugin/breeze.2.4.4.zip
unzip breeze.2.4.4.zip
rm breeze.2.4.4.zip
docker compose up -d
http://localhost и завершите установку WordPress.
pip install -r requirements.txt
# Только проверка уязвимости (читает версию из readme.txt)
python3 exploit.py -u http://TARGET-URL -c
# Полная эксплуатация (инъекция + триггер + проверка оболочки)
python3 exploit.py -u http://TARGET-URL

/wp-content/cache/breeze-extra/gravatars/ (или /uploads/breeze/gravatars/) на наличие неожиданных файлов .php, .phtml или .phar.admin-ajax.php или wp-cron.php, связанных с параметрами fetch_gravatar_from_remote.Этот инструмент предоставляется только для авторизованного тестирования безопасности и образовательных целей. Несанкционированный доступ к компьютерным системам является незаконным. Используйте ответственно.