Alerte critique — exploitée activement. Le plugin Breeze Cache, développé par Cloudways, est actuellement la cible d'une vague d'attaques massives. Plus de 3 936 attaques bloquées en 24h selon Wordfence. Si votre site utilise Breeze Cache en version 2.4.4 ou antérieure avec la fonctionnalité Gravatar locale activée, il est vulnérable dès maintenant.
C'est quoi cette vulnérabilité ?
La faille CVE-2026-3844 est une vulnérabilité d'upload de fichiers arbitraires sans authentification dans Breeze Cache, un plugin de mise en cache WordPress populaire développé par Cloudways. Il est utilisé par plus de 400 000 sites actifs.
Le problème technique : la fonction fetch_gravatar_from_remote du plugin télécharge des fichiers depuis des sources distantes sans vérifier leur type. Un attaquant peut donc lui faire télécharger un fichier PHP malveillant et l'exécuter sur votre serveur — c'est ce qu'on appelle une Remote Code Execution (RCE).
Score de gravité officiel : CVSS 9.8 sur 10 — Critique. La faille est classée CWE-434 (téléchargement de fichier dangereux sans restriction).
Suis-je affecté ?
Vous êtes vulnérable si toutes ces conditions sont réunies :
- Votre site utilise le plugin Breeze Cache (développé par Cloudways)
- La version installée est 2.4.4 ou antérieure
- L'option « Host Files Locally – Gravatars » est activée dans les réglages du plugin
Comment vérifier en 30 secondes :
- Allez dans votre tableau de bord WordPress → Extensions > Extensions installées
- Cherchez « Breeze » et notez le numéro de version
- Si version ≤ 2.4.4 : vérifiez dans les réglages Breeze si l'option Gravatar local est activée
Bonne nouvelle : l'option Gravatar local n'est pas activée par défaut. Si vous n'avez jamais touché à cette configuration, vous êtes probablement protégé — mais la mise à jour reste indispensable.
Pourquoi c'est dangereux ?
Une faille d'upload de fichiers sans authentification est parmi les plus graves qui existent. Elle permet à un hacker, sans aucun accès préalable à votre site, d'installer un webshell — un script PHP qui lui donne un contrôle total sur votre serveur.
Concrètement, voici ce qu'un attaquant peut faire après exploitation :
- Exécuter n'importe quelle commande sur votre serveur (lecture, écriture, suppression de fichiers)
- Voler vos données sensibles : base de données, mots de passe, données clients
- Défacer votre site ou le transformer en plateforme de phishing
- Installer des backdoors persistantes survivant à une restauration partielle
- Pivoter vers d'autres sites hébergés sur le même serveur
Plus de 170 tentatives d'exploitation ont été détectées lors de la divulgation, et Wordfence rapporte une escalade rapide de ces attaques depuis lors.
Comment corriger ?
Solution immédiate : mettre à jour vers Breeze Cache 2.4.5
Cloudways a publié la version corrigée 2.4.5 qui corrige entièrement la faille.
- Connectez-vous à votre tableau de bord WordPress
- Allez dans Extensions > Mises à jour disponibles
- Cochez « Breeze » et cliquez Mettre à jour
- Vérifiez que la version affichée est bien 2.4.5 ou supérieure
Si vous ne pouvez pas mettre à jour immédiatement
Désactivez l'option « Host Files Locally – Gravatars » dans les réglages de Breeze Cache, ou désactivez temporairement le plugin. La faille ne peut pas être exploitée si cette option est inactive.
Après la mise à jour : vérifications à effectuer
Même après la mise à jour, si votre site était exposé (option Gravatar local activée + version vulnérable), effectuez ces vérifications :
- Scannez vos fichiers uploadés : vérifiez le répertoire
wp-content/uploads/et les dossiers de cache pour détecter tout fichier.phpsuspect - Lancez un scan antimalware complet (Wordfence, Sucuri, MalCare)
- Vérifiez les logs serveur pour des requêtes suspectes vers vos répertoires de cache
- Contrôlez les comptes utilisateurs : aucun administrateur inconnu ne doit être présent
- Si un doute persiste : restaurez depuis une sauvegarde saine et changez tous les mots de passe
Besoin d'aide ? Diagnostic de sécurité gratuit
Vous n'êtes pas certain d'être protégé ? Vous utilisez Breeze Cache et souhaitez vérifier si votre site a été compromis ? Notre équipe effectue un audit de sécurité complet et gratuit de votre site WordPress.
👉 Demandez votre diagnostic gratuit — réponse sous 24h
Sources : Wordfence Intelligence, BleepingComputer, NVD — CVE-2026-3844
