Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin para WordPress Breeze Cache (CVE-2026-2128)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
29/05/2026
Última modificación:
21/07/2026

Descripción

El plugin Breeze para WordPress es vulnerable a la Exposición de Información Sensible a un Actor No Autorizado en todas las versiones hasta la 2.5.2, inclusive. Esto se debe a una verificación incorrecta de la cookie 'wordpress_logged_in_' en el archivo 'inc/cache/execute-cache.php' cuando la configuración 'Cache Logged-in Users' está habilitada. El plugin analiza el nombre de usuario directamente del valor de la cookie (p. ej., 'username|hash') utilizando 'substr()' para recuperar el archivo de caché correspondiente, pero no verifica la firma criptográfica o la validez de la sesión con el núcleo de WordPress. Esto permite a atacantes no autenticados proporcionar una cookie manipulada (p. ej., 'wordpress_logged_in_fake=admin|fake') para engañar al plugin y que sirva el contenido HTML en caché generado para un administrador, lo que lleva a la divulgación de información sensible como publicaciones privadas (incluido su contenido completo), la barra de administración, los nonces de WordPress y otros datos visibles solo para administradores u otros usuarios con sesión iniciada.