Bezpečnost webu

Hummingbird – neautentizované Remote Code Execution přes debug log page cache

Závažnost

Kritická 🔴

Dotčený produkt

Hummingbird – Speed Optimization, Caching, Minify, Compress & CDN ≤ 3.21.0; opraveno ve verzi 3.21.2

Datum zveřejnění

05/09/2026

CVE označení

CVE-2026-83627

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V pluginu Hummingbird od WPMU DEV byla zveřejněna kritická zranitelnost umožňující nepřihlášenému útočníkovi spustit vlastní PHP kód a převzít web. Chyba se nachází v debug logu page cache: názvy cookies s prefixem wphb_cache_ jsou zapisovány bez dostatečné sanitizace do přímo webově dostupného souboru wp-content/wphb-logs/page-caching-log.php. Kvůli chybě v kontrole namespacované třídy navíc nemusí být při vytvoření logu přidána ochranná PHP hlavička.

Exploatace má důležitou podmínku: musí být zapnuté Page Caching + Debug Log, což není výchozí nastavení. Pokud tato kombinace aktivní je, lze podle zveřejněného popisu jediným anonymním HTTP požadavkem dostat PHP payload do logu a následným přístupem k souboru jej vykonat. K 5. září 2026 zatím není potvrzena aktivní exploitace ani veřejný PoC.

Doporučuji aktualizovat Hummingbird na 3.21.2 nebo novější. Pokud aktualizaci nemůžete provést okamžitě, vypněte Debug Log u Page Caching. U webů, kde byl debug zapnutý, zkontrolujte wp-content/wphb-logs/page-caching-log.php na PHP kód nebo podezřelé řetězce a případně celý wp-content/wphb-logs/.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?