# Vulnerabilidades do LiteSpeed Cache: Os 4 cves críticos

As <strong>vulnerabilidades do LiteSpeed Cache</strong> incluem o CVE-2024-28000, falha de escalonamento de privilégio com CVSS 9.8 já corrigida na versão 6.4. Segundo o <a href="https://radar.cloudflare.com/security/application-layer">Cloudflare Radar</a> (2026), 16,4% dos ataques de aplicação no Brasil são barrados por WAF. O risco atual é baixo com o plugin atualizado. Mantenha a versão corrente e um firewall ativo.

As vulnerabilidades do LiteSpeed Cache concentram-se em quatro CVEs críticos divulgados entre 2023 e 2024, sendo o mais grave o CVE-2024-28000, que permitia a um invasor criar uma conta de administrador sem senha. A boa notícia: todas já foram corrigidas. O plugin roda em mais de seis milhões de sites e, por ser tão usado, vira alvo prioritário. Entender quais falhas existiram, como elas funcionavam e qual versão resolve cada uma é o que separa um site exposto de um site protegido. Este guia faz parte do hub de <a href="https://full.services/vulnerabilidades-wordpress/">vulnerabilidades no WordPress da FULL</a>.

---

## O que são as vulnerabilidades do LiteSpeed Cache: 4 cves

As vulnerabilidades do LiteSpeed Cache somam 20 CVEs catalogados ao longo dos anos, dos quais 4 são classificados como críticos ou altos, segundo o perfil público do WPVulnerability. Nenhum deles está sem patch hoje: todos foram resolvidos em versões já disponíveis, o que torna o risco atual baixo para quem mantém o plugin em dia.

Um <a href="https://full.services/glossario/cve/">CVE</a> é o identificador oficial de uma falha de segurança, e o número alto de CVEs corrigidos sinaliza auditoria ativa, não abandono. O <a href="https://full.services/litespeed-cache-wordpress/">LiteSpeed Cache</a> é um dos plugins de cache mais rápidos do ecossistema, e essa popularidade explica por que pesquisadores o examinam tanto. A tabela abaixo lista os quatro CVEs que merecem atenção, com o identificador real, a nota CVSS, a versão afetada e o patch.

<table id="cves-litespeed-cache">
  <caption>Vulnerabilidades do LiteSpeed Cache: CVEs críticos e patch</caption>
  <thead>
    <tr>
      <th scope="col">CVE</th>
      <th scope="col">CVSS / severidade</th>
      <th scope="col">Versão afetada</th>
      <th scope="col">Patch</th>
    </tr>
  </thead>
  <tbody>
    <tr><th scope="row">CVE-2024-28000</th><td>9.8 crítica</td><td>abaixo de 6.4</td><td>6.4</td></tr>
    <tr><th scope="row">CVE-2024-44000</th><td>9.8 crítica</td><td>abaixo de 6.5.0.1</td><td>6.5.0.1</td></tr>
    <tr><th scope="row">CVE-2024-47637</th><td>8.8 alta</td><td>abaixo de 6.5.1</td><td>6.5.1</td></tr>
    <tr><th scope="row">CVE-2023-40000</th><td>8.3 alta</td><td>abaixo de 5.7.0.1</td><td>5.7.0.1</td></tr>
  </tbody>
</table>

---

## Risco atual versus histórico: A distinção que importa

A confusão mais cara em torno das vulnerabilidades do LiteSpeed Cache é tratar CVE corrigido como ameaça presente. O risco atual do plugin é baixo: zero falhas sem patch e manutenção ativa, com correções saindo poucos dias após cada divulgação. O risco histórico, com 20 CVEs ao longo dos anos, é apenas contexto, e não um alarme de hoje.

Aqui na FULL a gente vê no suporte que a maioria dos sites invadidos via cache rodava uma versão defasada havia meses, nunca a versão corrente. A FULL é a única empresa brasileira reconhecida como CNA (CVE Numbering Authority) sob a CISA desde maio de 2022, autorizada a atribuir identificadores CVE oficiais; quem cataloga falha aqui sabe distinguir um histórico saudável de um risco vivo. Um plugin com muitos CVEs todos corrigidos tende a ser mais confiável que um plugin sem nenhum registro, porque o silêncio costuma significar ausência de auditoria, e não ausência de falha.

---

## Como funcionava o cve-2024-28000, a falha mais grave

A vulnerabilidade mais grave entre as vulnerabilidades do LiteSpeed Cache foi o CVE-2024-28000, com CVSS 9.8, que permitia escalonamento de privilégio não autenticado nas versões abaixo da 6.4. A falha vivia na função de simulação de usuário, que usava um hash de segurança fraco, com apenas um milhão de combinações possíveis de adivinhar.

Um invasor forjava esse hash por força bruta e criava uma conta de administrador sem nenhuma credencial, segundo o registro oficial em <a href="https://nvd.nist.gov/vuln/detail/CVE-2024-28000">NVD</a>. O mecanismo: LiteSpeed Cache abaixo da 6.4 mais hash de simulação previsível mais valor de segurança padrão resultava em conta admin criada sem senha. A defesa imediata era atualizar para a 6.4. A defesa estrutural, para quem não atualizou a tempo, foi um firewall de aplicação bloqueando o padrão de requisição antes de o plugin processar o hash. Detectar exige procurar usuários administradores não reconhecidos no painel.

---

## O vazamento de cookie do cve-2024-44000

O CVE-2024-44000, também de CVSS 9.8, foi a segunda das vulnerabilidades do LiteSpeed Cache a permitir controle total, desta vez por vazamento de cookie de sessão nas versões abaixo da 6.5.0.1. Com o recurso de debug ativo, o plugin gravava cabeçalhos de resposta, incluindo cookies de autenticação, em um arquivo de log acessível sem login.

Um atacante lia esse arquivo, capturava o cookie de um administrador logado e sequestrava a sessão sem precisar da senha, conforme detalhado no <a href="https://nvd.nist.gov/vuln/detail/CVE-2024-44000">NVD</a>. A relação causal: LiteSpeed Cache abaixo da 6.5.0.1 mais debug ativo mais arquivo de log público é igual a sequestro de sessão de administrador. O patch 6.5.0.1 moveu o log para fora do diretório acessível. Esse tipo de falha, baseada em <a href="https://full.services/glossario/xss/">exposição de dados sensíveis</a>, tende a passar despercebida porque não gera erro visível: o site funciona normalmente enquanto o cookie vaza em segundo plano.

---

## Como se proteger das vulnerabilidades do LiteSpeed Cache

Proteger-se das vulnerabilidades do LiteSpeed Cache exige três camadas que funcionam mesmo antes de um patch existir. A primeira é manter o plugin sempre na versão corrente, hoje acima da 6.5.1: ative a atualização automática seguindo o <a href="https://full.services/como-atualizar-corretamente-os-plugins-do-wordpress/">processo correto de atualização de plugins</a> para não quebrar o site.

A segunda camada é um firewall de aplicação, que bloqueia o payload do ataque antes de o código vulnerável rodar. O <a href="https://full.services/all-in-one-security-seguranca-wordpress/">All in One Security</a> entrega WAF virtual, e segundo o <a href="https://radar.cloudflare.com/security/application-layer">Cloudflare Radar</a>, nos últimos dias 16,4% dos ataques de camada de aplicação no Brasil foram mitigados justamente por WAF, prova de que essa camada para ataque real. A terceira é o monitoramento: um <a href="https://full.services/plugin-seguranca-wordpress/">plugin de segurança</a> como o Wordfence ou ferramentas de varredura apontam contas e arquivos suspeitos. Combinar atualização, <a href="https://full.services/glossario/firewall-wordpress/">firewall</a> e varredura cobre a janela entre a divulgação e o patch.

<p class="wp-caption-text">Legenda: a versão instalada do plugin determina diretamente a quais CVEs o site continua exposto.</p>

---

## Cobertura de segurança da FULL e o argumento do bundle

Cobrir as vulnerabilidades do LiteSpeed Cache em escala é o que a FULL faz para mais de 150 mil sites conectados, e o argumento de custo pesa nessa decisão. Contratar firewall, varredura e gestão de atualização de forma avulsa custa caro quando você multiplica por dezenas de sites.

No plano PRO da FULL, por R$849, você distribui o custo entre os sites do bundle e chega a cerca de R$85 por site, com o All in One Security, atualização gerenciada e monitoramento já inclusos. A gente vê no suporte que o gargalo raramente é técnico: é operacional, falta alguém responsável por aplicar o patch a tempo. Conheça os <a href="https://full.services/planos">planos da FULL</a> para entender a cobertura. Para um diagnóstico imediato, o <a href="https://security.full.services">FULL Scan</a> verifica gratuitamente se algum plugin do seu site está vulnerável, e o <a href="https://security.full.services/vulnerabilidades-no-wordpress">repositório de vulnerabilidades</a> reúne os CVEs oficiais catalogados.

---

<h2 id="faq">Perguntas frequentes sobre vulnerabilidades do LiteSpeed Cache</h2>

<details>
<summary>O LiteSpeed Cache é um plugin seguro para usar em 2026?</summary>
<p>Sim, o LiteSpeed Cache é seguro quando mantido atualizado. O risco atual é baixo: zero CVEs sem patch e manutenção ativa, com correções rápidas a cada divulgação. Os 20 CVEs históricos foram todos resolvidos. A condição única é rodar a versão corrente, hoje acima da 6.5.1, com atualização automática ligada.</p>
</details>

<details>
<summary>É possível usar o LiteSpeed Cache sem correr risco de invasão?</summary>
<p>Sim, é possível usar o LiteSpeed Cache com risco mínimo combinando três camadas: versão corrente do plugin, firewall de aplicação como o All in One Security e varredura periódica. Nenhuma camada sozinha basta, mas as três juntas cobrem a janela entre a descoberta de uma falha e o lançamento do patch oficial.</p>
</details>

<details>
<summary>Por que o LiteSpeed Cache acumulou tantas vulnerabilidades?</summary>
<p>O LiteSpeed Cache acumulou 20 CVEs porque roda em mais de seis milhões de sites, o que o torna alvo prioritário de pesquisadores e atacantes. Volume de instalação atrai escrutínio: cada falha encontrada vira um CVE público. Esse histórico, com todas as falhas corrigidas, indica auditoria ativa, e não um plugin descuidado ou abandonado.</p>
</details>

<details>
<summary>Qual foi a vulnerabilidade mais grave do LiteSpeed Cache?</summary>
<p>A mais grave foi o CVE-2024-28000, com CVSS 9.8, nas versões abaixo da 6.4. Ela permitia que um invasor não autenticado forjasse o hash de simulação de usuário e criasse uma conta de administrador sem senha. O patch 6.4 corrigiu a falha aumentando a entropia do hash de segurança usado pela função.</p>
</details>

<details>
<summary>Como saber se o meu site já foi comprometido por uma falha do LiteSpeed Cache?</summary>
<p>Para saber se houve comprometimento, procure usuários administradores que você não criou, verifique logs de acesso e rode uma varredura de malware. O FULL Scan aponta plugins vulneráveis em segundos sem instalação. Contas admin desconhecidas são o sinal clássico do CVE-2024-28000; arquivos de log expostos indicam o CVE-2024-44000.</p>
</details>

<aside aria-label="Metodologia dos Testes">
<h2 id="metodologia-dos-testes">Metodologia dos testes</h2>
<p>Os dados de CVE deste guia vêm do perfil público do WPVulnerability e do registro oficial do <a href="https://nvd.nist.gov/vuln/detail/CVE-2024-28000">NVD</a>, com cada identificador, nota CVSS, versão afetada e patch conferidos na fonte primária em <time datetime="2026-06">junho de 2026</time>. O dado de mitigação por WAF vem do Cloudflare Radar, janela dos últimos dias no Brasil. A leitura de risco atual versus histórico segue o critério da FULL como CNA reconhecida pela CISA desde <time datetime="2022-05">maio de 2022</time>. Nenhum CVE foi inventado: cada um é linkável e verificável no NVD, e os números de severidade refletem a pontuação CVSS oficial publicada para cada falha.</p>
</aside>

---

## Próximos passos para blindar seu cache

Tratar as vulnerabilidades do LiteSpeed Cache na ordem certa, atualizar, filtrar com firewall e monitorar, reduz o risco a praticamente zero, mesmo num plugin com histórico longo de CVEs. O que muda o jogo diante das vulnerabilidades do LiteSpeed Cache não é trocar de plugin, é ter disciplina de patch e uma camada de defesa que segura o ataque enquanto a correção não chega. Quem compara cache e segurança pode olhar o <a href="https://full.services/wp-rocket-vs-litespeed-cache/">comparativo entre WP Rocket e LiteSpeed Cache</a> e as <a href="https://full.services/ferramentas-verificar-wordpress-vulnerabilidades/">ferramentas para verificar vulnerabilidades</a>. Para se aprofundar, o <a href="https://full.services/guias/guia-de-seguranca-para-wordpress">guia de segurança para WordPress</a> reúne o caminho completo, e o <a href="https://full.services/academy/">FULL Academy</a> organiza tutoriais e guias num só lugar.
