
استغلال إثبات مفهوم لـ CVE-2026-11784، ثغرة CSRF في إضافة Optimole لـ WordPress تسمح بالكتابة فوق الملفات بشكل تعسفي عبر عدم التحقق من nonce.
ثغرة تزوير الطلب عبر الموقع (CSRF) في إضافة Optimole لووردبريس (الإصدارات <= 4.2.5) تسمح للمهاجمين غير المصادقين بالكتابة بصمت فوق أصول مكتبة الوسائط الموجودة من خلال إجراء AJAX wp_ajax_optml_replace_file بسبب عدم وجود التحقق من nonce.
توجد الثغرة في inc/attachment_edit.php داخل طريقة Optml_Attachment_Edit::replace_file(). بينما تنفذ الوظيفة فحصًا للصلاحية باستخدام current_user_can('edit_post', $id)، فإنها تهمل تمامًا التحقق الصريح من رمز مكافحة CSRF (check_ajax_referer).
يفشل هجوم CSRF البدائي الذي يمرر سلسلة نصية كصورة وهمية لأن ووردبريس يتحقق من صحة الصورة باستخدام مكتبات GD Graphics Library / ImageMagick. لتحقيق إثبات مفهوم صالح، يقوم كود الاستغلال البرمجي ببناء صورة JPEG بحجم 1×1 صحيحة رياضيًا عبر JavaScript Uint8Array وسلسلة Base64 قبل إرسال النموذج متعدد الأجزاء.
يمكن العثور على سكريبت الاستغلال في الدليل /exploit.