Venda de um Pacote de Vulnerabilidades para o Plugin LiteSpeed Cache do WordPress

Dark Web2026-08-31, 11:03
Apenas para fins informativos.
Produto afetado: LiteSpeed Cache for WordPress 7.9 Tipos de vulnerabilidade: Divulgação de Informações / SSRF / Controle de Acesso Quebrado / Injeção de Conteúdo Armazenado / Confusão de Cache
O vendedor afirma estar oferecendo múltiplas vulnerabilidades que afetam o LiteSpeed Cache, um dos plugins de otimização e cache mais usados para WordPress. No momento da publicação, a versão 7.9, lançada em 5 de agosto de 2026, era a versão estável mais recente. O diretório oficial de plugins do WordPress lista mais de 7 milhões de instalações ativas.
O primeiro problema alegado é uma divulgação não autenticada de dados privados de configuração do site. Segundo o vendedor, sob certas configurações relacionadas a desempenho, um atacante pode obter configurações internas do LiteSpeed Cache, incluindo dados associados a serviços de terceiros conectados. O vendedor estima que cerca de 40% das instalações podem ser afetadas.
A segunda vulnerabilidade é descrita como um problema de SSRF não autenticado com acesso total de leitura de resposta e capacidade de escalar para modificação de conteúdo. O vendedor afirma que o problema aparece sob certas configurações de confiança de CDN e pode afetar cerca de 2–5% das instalações. O impacto potencial inclui acesso a serviços internos e infraestrutura em nuvem.
O terceiro problema envolve a exposição de arquivos de serviço e backup do LiteSpeed Cache em configurações com nginx como front-end. Segundo o vendedor, esses arquivos podem conter configurações privadas do site e credenciais ou dados de configuração relacionados a integrações de terceiros.
A quarta vulnerabilidade é descrita como controle de acesso quebrado afetando operações de gerenciamento de cache. Sob certas condições, um usuário autenticado com privilégios baixos, ou um ataque CSRF direcionado a esse usuário, poderia supostamente acionar purgas arbitrárias de cache. O vendedor afirma que o impacto é limitado à disponibilidade e à regeneração forçada de conteúdo.
O quinto problema é uma vulnerabilidade de injeção de conteúdo armazenado que afeta páginas ao vivo. Segundo o vendedor, ela já foi corrigida na versão 7.9 e, portanto, é um problema N-day para instalações que executam a versão 7.8.1 ou anterior. O impacto alegado inclui modificação persistente de páginas e a capacidade de exibir sobreposições estilo phishing.
A sexta vulnerabilidade alegada envolve confusão de identidade do visitante na camada de cache. Segundo o vendedor, ela não fornece acesso direto à conta de outro usuário, mas pode ser encadeada com o primeiro problema. O vendedor deliberadamente omite os requisitos exatos de exploração.
O LiteSpeed Cache 7.9 foi lançado em 5 de agosto de 2026. O LiteSpeed Cache tem uma presença global muito grande. Além das mais de 7 milhões de instalações ativas listadas pelo WordPress.org, o BuiltWith detecta o LiteSpeed Cache em aproximadamente 17,6 milhões de sites em todo o mundo e o classifica entre as tecnologias de cache mais amplamente implantadas.
Fornecedor
Litespeed Technologies
Produto
Builtwith
Litespeed Cache
Litespeed Cache 7.9
Litespeed Cache For Wordpress
Litespeed Cache For Wordpress 7.9
Nginx
Mais