هکرها در حال بهرهبرداری فعال از یک آسیبپذیری بحرانی در افزونه Breeze Cache وردپرس هستند که به مهاجمان اجازه میدهد بدون احراز هویت (unauthenticated)، فایلهای دلخواه را روی سرور بارگذاری کنند. این آسیبپذیری با شناسه CVE-2026-3844 ردیابی میشود، امتیاز بحرانی ۹.۸ از ۱۰ دریافت کرده و تاکنون بیش از ۱۷۰ تلاش بهرهبرداری توسط راهکار امنیتی Wordfence شناسایی شده است. این افزونه که متعلق به Cloudways است، بیش از ۴۰۰ هزار نصب فعال دارد. مشکل از نبود اعتبارسنجی نوع فایل در تابع «fetch_gravatar_from_remote» ناشی میشود و میتواند به اجرای کد از راه دور (Remote Code Execution) و تصاحب کامل وبسایت منجر شود.
لازم به ذکر است که بهرهبرداری موفق تنها در صورت فعال بودن افزونه جانبی «Host Files Locally – Gravatars» ممکن است که بهصورت پیشفرض غیرفعال است. این آسیبپذیری تمام نسخههای Breeze Cache تا ۲.۴.۴ را تحت تأثیر قرار میدهد و Cloudways آن را در نسخه ۲.۴.۵ که اوایل این هفته منتشر شد، برطرف کرده است. به مدیران وبسایتها توصیه اکید میشود هرچه سریعتر افزونه را بهروزرسانی کنند یا در صورت عدم امکان، حداقل گزینه «Host Files Locally – Gravatars» را غیرفعال نمایند.
کلمات کلیدی : آسیبپذیری Breeze Cache, افزونه وردپرس, اجرای کد از راه دور, CVE-2026-3844, بارگذاری فایل بدون احراز هویت, بهروزرسانی امنیتی وردپرس

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.