
Proof-of-Concept-Exploit für CVE-2026-11784, eine CSRF-Schwachstelle im Optimole-WordPress-Plugin, die beliebiges Überschreiben von Dateien über fehlende Nonce-Validierung ermöglicht.
Eine Cross-Site-Request-Forgery (CSRF)-Schwachstelle im Optimole-Plugin für WordPress (Versionen <= 4.2.5) ermöglicht es nicht authentifizierten Angreifern, bestehende Medienbibliothek-Assets stillschweigend über die wp_ajax_optml_replace_file AJAX-Aktion zu überschreiben, da keine Nonce-Validierung vorhanden ist.
Die Schwachstelle befindet sich in inc/attachment_edit.php innerhalb der Methode Optml_Attachment_Edit::replace_file(). Während die Funktion eine Autorisierungsprüfung mittels current_user_can('edit_post', $id) implementiert, fehlt jegliche explizite Anti-CSRF-Token-Überprüfung ().
check_ajax_refererEin naiver CSRF-Angriff, der eine Textzeichenfolge als Scheinbild übergibt, scheitert, weil WordPress die Bildintegrität mittels GD Graphics Library / ImageMagick-Routinen validiert. Um einen funktionierenden PoC zu erreichen, konstruiert die Exploit-Payload programmatisch ein mathematisch korrektes 1x1-JPEG-Binär via JavaScript Uint8Array und einem Base64-String, bevor das Multipart-Formular übermittelt wird.
Das Exploit-Skript befindet sich im Verzeichnis /exploit.