CVE-2026-11784
Optimole – تحسين الصور | تحويل إلى WebP وAVIF | CDN والتحميل الكسول | تحسين الصور <= 4.2.6 - تزوير الطلبات عبر المواقع عبر إجراء AJAX 'optml_replace_file'
- تم النشر
- 18/06/2026
- محدث
- 18/06/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 13.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة Optimole – تحسين الصور | التحويل إلى WebP وAVIF | CDN والتحميل الكسول | تحسين الصور لـ WordPress معرضة لثغرة تزوير الطلبات عبر المواقع (Cross-Site Request Forgery) في جميع الإصدارات حتى 4.2.6 وما يتضمنه. ويعود السبب إلى غياب أو عدم صحة التحقق من nonce في الدالة replace_file. وهذا يتيح للمهاجمين غير المصادقين إمكانية الكتابة فوق مرفقات الوسائط الموجودة بمحتوى ملفات يقدمه المهاجم، عبر إرسال طلب POST متعدد الأجزاء (multipart) مزور يستهدف أي مرفق يمتلك الضحية صلاحية edit_post عليه، وذلك من خلال طلب مزور بشرط أن يتمكنوا من خداع مسؤول الموقع لتنفيذ إجراء مثل النقر على رابط. يتطلب الطلب المزور ضحية تتمتع بصلاحيات مستوى الكاتب (Author) على الأقل، إذ يفرض المعالج فحص current_user_can('edit_post', $id)؛ ويكفي خداع مستخدم بمستوى كاتب أو أعلى للنقر على رابط مصمم بعناية لتفعيل الكتابة فوق المرفقات التي يمكن لذلك المستخدم تعديلها.
المصادر
1استغلال إثبات مفهوم لـ CVE-2026-11784، ثغرة CSRF في إضافة Optimole لـ WordPress تسمح بالكتابة فوق الملفات بشكل تعسفي عبر عدم التحقق من nonce.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.