[CVE-2026-3844] Breeze Cache : 400 000 sites WordPress exposés à une prise de contrôle totale — Mettez à jour maintenant

CVE-2026-3844 : faille critique CVSS 9.8 dans le plugin Breeze Cache de Cloudways, activement exploitée. Upload de fichiers arbitraires menant à une exécution de code à distance. Mettez à jour vers la version 2.4.5 immédiatement.

Alerte critique — exploitée activement. Le plugin Breeze Cache, développé par Cloudways, est actuellement la cible d'une vague d'attaques massives. Plus de 3 936 attaques bloquées en 24h selon Wordfence. Si votre site utilise Breeze Cache en version 2.4.4 ou antérieure avec la fonctionnalité Gravatar locale activée, il est vulnérable dès maintenant.

C'est quoi cette vulnérabilité ?

La faille CVE-2026-3844 est une vulnérabilité d'upload de fichiers arbitraires sans authentification dans Breeze Cache, un plugin de mise en cache WordPress populaire développé par Cloudways. Il est utilisé par plus de 400 000 sites actifs.

Le problème technique : la fonction fetch_gravatar_from_remote du plugin télécharge des fichiers depuis des sources distantes sans vérifier leur type. Un attaquant peut donc lui faire télécharger un fichier PHP malveillant et l'exécuter sur votre serveur — c'est ce qu'on appelle une Remote Code Execution (RCE).

Score de gravité officiel : CVSS 9.8 sur 10 — Critique. La faille est classée CWE-434 (téléchargement de fichier dangereux sans restriction).

Suis-je affecté ?

Vous êtes vulnérable si toutes ces conditions sont réunies :

  1. Votre site utilise le plugin Breeze Cache (développé par Cloudways)
  2. La version installée est 2.4.4 ou antérieure
  3. L'option « Host Files Locally – Gravatars » est activée dans les réglages du plugin

Comment vérifier en 30 secondes :

  • Allez dans votre tableau de bord WordPress → Extensions > Extensions installées
  • Cherchez « Breeze » et notez le numéro de version
  • Si version ≤ 2.4.4 : vérifiez dans les réglages Breeze si l'option Gravatar local est activée

Bonne nouvelle : l'option Gravatar local n'est pas activée par défaut. Si vous n'avez jamais touché à cette configuration, vous êtes probablement protégé — mais la mise à jour reste indispensable.

Pourquoi c'est dangereux ?

Une faille d'upload de fichiers sans authentification est parmi les plus graves qui existent. Elle permet à un hacker, sans aucun accès préalable à votre site, d'installer un webshell — un script PHP qui lui donne un contrôle total sur votre serveur.

Concrètement, voici ce qu'un attaquant peut faire après exploitation :

  • Exécuter n'importe quelle commande sur votre serveur (lecture, écriture, suppression de fichiers)
  • Voler vos données sensibles : base de données, mots de passe, données clients
  • Défacer votre site ou le transformer en plateforme de phishing
  • Installer des backdoors persistantes survivant à une restauration partielle
  • Pivoter vers d'autres sites hébergés sur le même serveur

Plus de 170 tentatives d'exploitation ont été détectées lors de la divulgation, et Wordfence rapporte une escalade rapide de ces attaques depuis lors.

Comment corriger ?

Solution immédiate : mettre à jour vers Breeze Cache 2.4.5

Cloudways a publié la version corrigée 2.4.5 qui corrige entièrement la faille.

  1. Connectez-vous à votre tableau de bord WordPress
  2. Allez dans Extensions > Mises à jour disponibles
  3. Cochez « Breeze » et cliquez Mettre à jour
  4. Vérifiez que la version affichée est bien 2.4.5 ou supérieure

Si vous ne pouvez pas mettre à jour immédiatement

Désactivez l'option « Host Files Locally – Gravatars » dans les réglages de Breeze Cache, ou désactivez temporairement le plugin. La faille ne peut pas être exploitée si cette option est inactive.

Après la mise à jour : vérifications à effectuer

Même après la mise à jour, si votre site était exposé (option Gravatar local activée + version vulnérable), effectuez ces vérifications :

  • Scannez vos fichiers uploadés : vérifiez le répertoire wp-content/uploads/ et les dossiers de cache pour détecter tout fichier .php suspect
  • Lancez un scan antimalware complet (Wordfence, Sucuri, MalCare)
  • Vérifiez les logs serveur pour des requêtes suspectes vers vos répertoires de cache
  • Contrôlez les comptes utilisateurs : aucun administrateur inconnu ne doit être présent
  • Si un doute persiste : restaurez depuis une sauvegarde saine et changez tous les mots de passe

Besoin d'aide ? Diagnostic de sécurité gratuit

Vous n'êtes pas certain d'être protégé ? Vous utilisez Breeze Cache et souhaitez vérifier si votre site a été compromis ? Notre équipe effectue un audit de sécurité complet et gratuit de votre site WordPress.

👉 Demandez votre diagnostic gratuit — réponse sous 24h

Sources : Wordfence Intelligence, BleepingComputer, NVD — CVE-2026-3844

Publications similaires