Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Carga arbitraria de archivos en Breeze Cache para WordPress

Fecha de publicación 27/04/2026
Identificador
INCIBE-2026-314
Importancia
5 - Crítica
Recursos Afectados

Plugin para WordPress Breeze Cache: versión 2.4.4 y anteriores.

Descripción

Breeze Cache ha reportado una vulnerabilidad de severidad crítica, cuya explotación podría permitir a un atacante no autenticado cargar archivos arbitrarios en el servidor del sitio afectado, lo que podría dar lugar a la ejecución remota de código.

Solución

Actualizar el plugin a la versión 2.4.5.

Detalle

CVE-2026-3844: el plugin Breeze Cache para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función 'fetch_gravatar_from_remote'. Esto permite que atacantes no autenticados carguen archivos arbitrarios, lo que podría dar lugar a la ejecución remota de código.

La vulnerabilidad solo puede explotarse si la opción 'Host Files Locally - Gravatars' está habilitada, lo cual está desactivado por defecto.

Wordfence informa que la vulnerabilidad está siendo explotada activamente, habiendo bloqueado ya 3.279 ataques en las últimas 24 horas.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-3844 Crítica WordPress