V pluginu Hummingbird od WPMU DEV byla zveřejněna kritická zranitelnost umožňující nepřihlášenému útočníkovi spustit vlastní PHP kód a převzít web. Chyba se nachází v debug logu page cache: názvy cookies s prefixem wphb_cache_ jsou zapisovány bez dostatečné sanitizace do přímo webově dostupného souboru wp-content/wphb-logs/page-caching-log.php. Kvůli chybě v kontrole namespacované třídy navíc nemusí být při vytvoření logu přidána ochranná PHP hlavička.
Exploatace má důležitou podmínku: musí být zapnuté Page Caching + Debug Log, což není výchozí nastavení. Pokud tato kombinace aktivní je, lze podle zveřejněného popisu jediným anonymním HTTP požadavkem dostat PHP payload do logu a následným přístupem k souboru jej vykonat. K 5. září 2026 zatím není potvrzena aktivní exploitace ani veřejný PoC.
Doporučuji aktualizovat Hummingbird na 3.21.2 nebo novější. Pokud aktualizaci nemůžete provést okamžitě, vypněte Debug Log u Page Caching. U webů, kde byl debug zapnutý, zkontrolujte wp-content/wphb-logs/page-caching-log.php na PHP kód nebo podezřelé řetězce a případně celý wp-content/wphb-logs/.
