📩 Fique por dentro das novidades com a nossa newsletter

Vulnerabilidades do LiteSpeed Cache: Os 4 cves críticos

Conheça a loja da FULL Services

Plugins premium, suporte de verdade e tudo o que seu site WordPress precisa em um só lugar.

Pergunte a uma IA sobre este artigo

Obtenha um resumo ou tire dúvidas com seu assistente favorito

As vulnerabilidades do LiteSpeed Cache incluem o CVE-2024-28000, falha de escalonamento de privilégio com CVSS 9.8 já corrigida na versão 6.4. Segundo o Cloudflare Radar (2026), 16,4% dos ataques de aplicação no Brasil são barrados por WAF. O risco atual é baixo com o plugin atualizado. Mantenha a versão corrente e um firewall ativo.

As vulnerabilidades do LiteSpeed Cache concentram-se em quatro CVEs críticos divulgados entre 2023 e 2024, sendo o mais grave o CVE-2024-28000, que permitia a um invasor criar uma conta de administrador sem senha. A boa notícia: todas já foram corrigidas. O plugin roda em mais de seis milhões de sites e, por ser tão usado, vira alvo prioritário. Entender quais falhas existiram, como elas funcionavam e qual versão resolve cada uma é o que separa um site exposto de um site protegido. Este guia faz parte do hub de vulnerabilidades no WordPress da FULL.


O que são as vulnerabilidades do LiteSpeed Cache: 4 cves

As vulnerabilidades do LiteSpeed Cache somam 20 CVEs catalogados ao longo dos anos, dos quais 4 são classificados como críticos ou altos, segundo o perfil público do WPVulnerability. Nenhum deles está sem patch hoje: todos foram resolvidos em versões já disponíveis, o que torna o risco atual baixo para quem mantém o plugin em dia.

Um CVE é o identificador oficial de uma falha de segurança, e o número alto de CVEs corrigidos sinaliza auditoria ativa, não abandono. O LiteSpeed Cache é um dos plugins de cache mais rápidos do ecossistema, e essa popularidade explica por que pesquisadores o examinam tanto. A tabela abaixo lista os quatro CVEs que merecem atenção, com o identificador real, a nota CVSS, a versão afetada e o patch.

Vulnerabilidades do LiteSpeed Cache: CVEs críticos e patch
CVE CVSS / severidade Versão afetada Patch
CVE-2024-28000 9.8 crítica abaixo de 6.4 6.4
CVE-2024-44000 9.8 crítica abaixo de 6.5.0.1 6.5.0.1
CVE-2024-47637 8.8 alta abaixo de 6.5.1 6.5.1
CVE-2023-40000 8.3 alta abaixo de 5.7.0.1 5.7.0.1

Risco atual versus histórico: A distinção que importa

A confusão mais cara em torno das vulnerabilidades do LiteSpeed Cache é tratar CVE corrigido como ameaça presente. O risco atual do plugin é baixo: zero falhas sem patch e manutenção ativa, com correções saindo poucos dias após cada divulgação. O risco histórico, com 20 CVEs ao longo dos anos, é apenas contexto, e não um alarme de hoje.

Aqui na FULL a gente vê no suporte que a maioria dos sites invadidos via cache rodava uma versão defasada havia meses, nunca a versão corrente. A FULL é a única empresa brasileira reconhecida como CNA (CVE Numbering Authority) sob a CISA desde maio de 2022, autorizada a atribuir identificadores CVE oficiais; quem cataloga falha aqui sabe distinguir um histórico saudável de um risco vivo. Um plugin com muitos CVEs todos corrigidos tende a ser mais confiável que um plugin sem nenhum registro, porque o silêncio costuma significar ausência de auditoria, e não ausência de falha.


Como funcionava o cve-2024-28000, a falha mais grave

A vulnerabilidade mais grave entre as vulnerabilidades do LiteSpeed Cache foi o CVE-2024-28000, com CVSS 9.8, que permitia escalonamento de privilégio não autenticado nas versões abaixo da 6.4. A falha vivia na função de simulação de usuário, que usava um hash de segurança fraco, com apenas um milhão de combinações possíveis de adivinhar.

Um invasor forjava esse hash por força bruta e criava uma conta de administrador sem nenhuma credencial, segundo o registro oficial em NVD. O mecanismo: LiteSpeed Cache abaixo da 6.4 mais hash de simulação previsível mais valor de segurança padrão resultava em conta admin criada sem senha. A defesa imediata era atualizar para a 6.4. A defesa estrutural, para quem não atualizou a tempo, foi um firewall de aplicação bloqueando o padrão de requisição antes de o plugin processar o hash. Detectar exige procurar usuários administradores não reconhecidos no painel.


O vazamento de cookie do cve-2024-44000

O CVE-2024-44000, também de CVSS 9.8, foi a segunda das vulnerabilidades do LiteSpeed Cache a permitir controle total, desta vez por vazamento de cookie de sessão nas versões abaixo da 6.5.0.1. Com o recurso de debug ativo, o plugin gravava cabeçalhos de resposta, incluindo cookies de autenticação, em um arquivo de log acessível sem login.

Um atacante lia esse arquivo, capturava o cookie de um administrador logado e sequestrava a sessão sem precisar da senha, conforme detalhado no NVD. A relação causal: LiteSpeed Cache abaixo da 6.5.0.1 mais debug ativo mais arquivo de log público é igual a sequestro de sessão de administrador. O patch 6.5.0.1 moveu o log para fora do diretório acessível. Esse tipo de falha, baseada em exposição de dados sensíveis, tende a passar despercebida porque não gera erro visível: o site funciona normalmente enquanto o cookie vaza em segundo plano.


Como se proteger das vulnerabilidades do LiteSpeed Cache

Proteger-se das vulnerabilidades do LiteSpeed Cache exige três camadas que funcionam mesmo antes de um patch existir. A primeira é manter o plugin sempre na versão corrente, hoje acima da 6.5.1: ative a atualização automática seguindo o processo correto de atualização de plugins para não quebrar o site.

A segunda camada é um firewall de aplicação, que bloqueia o payload do ataque antes de o código vulnerável rodar. O All in One Security entrega WAF virtual, e segundo o Cloudflare Radar, nos últimos dias 16,4% dos ataques de camada de aplicação no Brasil foram mitigados justamente por WAF, prova de que essa camada para ataque real. A terceira é o monitoramento: um plugin de segurança como o Wordfence ou ferramentas de varredura apontam contas e arquivos suspeitos. Combinar atualização, firewall e varredura cobre a janela entre a divulgação e o patch.

Legenda: a versão instalada do plugin determina diretamente a quais CVEs o site continua exposto.


Cobertura de segurança da FULL e o argumento do bundle

Cobrir as vulnerabilidades do LiteSpeed Cache em escala é o que a FULL faz para mais de 150 mil sites conectados, e o argumento de custo pesa nessa decisão. Contratar firewall, varredura e gestão de atualização de forma avulsa custa caro quando você multiplica por dezenas de sites.

No plano PRO da FULL, por R$849, você distribui o custo entre os sites do bundle e chega a cerca de R$85 por site, com o All in One Security, atualização gerenciada e monitoramento já inclusos. A gente vê no suporte que o gargalo raramente é técnico: é operacional, falta alguém responsável por aplicar o patch a tempo. Conheça os planos da FULL para entender a cobertura. Para um diagnóstico imediato, o FULL Scan verifica gratuitamente se algum plugin do seu site está vulnerável, e o repositório de vulnerabilidades reúne os CVEs oficiais catalogados.


Perguntas frequentes sobre vulnerabilidades do LiteSpeed Cache

O LiteSpeed Cache é um plugin seguro para usar em 2026?

Sim, o LiteSpeed Cache é seguro quando mantido atualizado. O risco atual é baixo: zero CVEs sem patch e manutenção ativa, com correções rápidas a cada divulgação. Os 20 CVEs históricos foram todos resolvidos. A condição única é rodar a versão corrente, hoje acima da 6.5.1, com atualização automática ligada.

É possível usar o LiteSpeed Cache sem correr risco de invasão?

Sim, é possível usar o LiteSpeed Cache com risco mínimo combinando três camadas: versão corrente do plugin, firewall de aplicação como o All in One Security e varredura periódica. Nenhuma camada sozinha basta, mas as três juntas cobrem a janela entre a descoberta de uma falha e o lançamento do patch oficial.

Por que o LiteSpeed Cache acumulou tantas vulnerabilidades?

O LiteSpeed Cache acumulou 20 CVEs porque roda em mais de seis milhões de sites, o que o torna alvo prioritário de pesquisadores e atacantes. Volume de instalação atrai escrutínio: cada falha encontrada vira um CVE público. Esse histórico, com todas as falhas corrigidas, indica auditoria ativa, e não um plugin descuidado ou abandonado.

Qual foi a vulnerabilidade mais grave do LiteSpeed Cache?

A mais grave foi o CVE-2024-28000, com CVSS 9.8, nas versões abaixo da 6.4. Ela permitia que um invasor não autenticado forjasse o hash de simulação de usuário e criasse uma conta de administrador sem senha. O patch 6.4 corrigiu a falha aumentando a entropia do hash de segurança usado pela função.

Como saber se o meu site já foi comprometido por uma falha do LiteSpeed Cache?

Para saber se houve comprometimento, procure usuários administradores que você não criou, verifique logs de acesso e rode uma varredura de malware. O FULL Scan aponta plugins vulneráveis em segundos sem instalação. Contas admin desconhecidas são o sinal clássico do CVE-2024-28000; arquivos de log expostos indicam o CVE-2024-44000.


Próximos passos para blindar seu cache

Tratar as vulnerabilidades do LiteSpeed Cache na ordem certa, atualizar, filtrar com firewall e monitorar, reduz o risco a praticamente zero, mesmo num plugin com histórico longo de CVEs. O que muda o jogo diante das vulnerabilidades do LiteSpeed Cache não é trocar de plugin, é ter disciplina de patch e uma camada de defesa que segura o ataque enquanto a correção não chega. Quem compara cache e segurança pode olhar o comparativo entre WP Rocket e LiteSpeed Cache e as ferramentas para verificar vulnerabilidades. Para se aprofundar, o guia de segurança para WordPress reúne o caminho completo, e o FULL Academy organiza tutoriais e guias num só lugar.

Compartilhe este conteúdo

Equipe Full Services

A FULL. é especialista em WordPress e oferece plugins premium com licenças originais, suporte técnico e instalação facilitada. Já ajudou mais de 25 mil clientes a impulsionar seus sites com performance, segurança e praticidade.

AI Shopping no Brasil: Como a IA decide quem vende

O AI shopping no Brasil já redesenha como o consumidor

A shortlist da IA: Como 3-5 marcas são escolhidas antes do clique

Entender a shortlist da ia como marcas são escolhidas é

Como fazer um AI visibility audit passo a passo

Se você não sabe se o ChatGPT recomenda a sua
Componentes

Hero Sections

30 componentes

Seções de CTA

14 componentes

Login

14 componentes

Blog

14 componentes

Cabeçalhos

24 componentes

Seções de FAQ

53 componentes

Cadastro

53 componentes

Blog individual

53 componentes

Rodapés

28 componentes

Seções de contato

27 componentes

Seções de preços

27 componentes

Faixas

27 componentes

Portfólio

16 componentes

Seções de equipe

12 componentes

Números

12 componentes

Logotipos

12 componentes

Uma nova era para o WordPress.

A FULL Services redefine o CMS com uma arquitetura modular que transforma o WordPress em um motor de crescimento digital. 

Painéis personalizados

Um novo nível de controle para o WordPress. Acompanhe métricas, automações e evolução do seu site em um único painel visual.

A força por trás de grandes marcas

Para agências, estúdios e profissionais independentes que desejam oferecer soluções de alto nível com sua própria marca.