WordPress · Hummingbird · CVE-2026-83627
**Nome do Software Vulnerável e Versões Afetadas**
Hummingbird versões anteriores a 3.21.1
**Description**
A Execução Remota de Código é possível através da função `log msg()` em core/modules/class-page-cache.php. O log de depuração do cache de página é gravado em um arquivo PHP acessível via web que não consegue manter um cabeçalho de proteção devido a uma verificação incorreta de `class exists()` para a classe `HummingbirdCoreFilesystem`. Consequentemente, a função `get cookies()` grava o nome bruto de qualquer cookie que comece com o prefixo `wphb cache ` no arquivo de log sem sanitização. Isso permite que invasores não autenticados injetem e executem código PHP arbitrário enviando uma requisição e, em seguida, acessando o arquivo de log diretamente. Este problema requer que a opção de Log de Depuração do Cache de Página esteja ativada e que o arquivo de log seja gerado durante uma requisição de front-end, o que pode ocorrer durante limpezas de cache, a ação Clear logs ou tarefas cron diárias de rotação de log.
**Recommendations**
Atualize para uma versão posterior a 3.21.0.
Desative a opção de Log de Depuração do Cache de Página para evitar a criação do arquivo de log vulnerável.