CVE-2026-11784
Optimole – Optimiza imágenes | Convierte WebP y AVIF | CDN y Lazy Load | Optimización de imágenes <= 4.2.6 - Cross-Site Request Forgery a través de la acción AJAX 'optml_replace_file'
- Publicado
- 18 jun 2026
- Actualizado
- 18 jun 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:NBajo · próximos 30 días
- Percentil
- 13,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin Optimole – Optimize Images | Convert WebP & AVIF | CDN & Lazy Load | Image Optimization para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en todas las versiones hasta la 4.2.6 inclusive. Esto se debe a la falta o a una validación incorrecta de nonce en la función replace_file. Esto permite que atacantes no autenticados sobrescriban los archivos adjuntos multimedia existentes con contenido de archivo proporcionado por el atacante mediante el envío de una solicitud POST multipart falsificada dirigida a cualquier archivo adjunto sobre el que la víctima tenga la capacidad edit_post, siempre que puedan engañar a un administrador del sitio para que realice una acción como hacer clic en un enlace. La solicitud falsificada requiere una víctima con privilegios de nivel Autor como mínimo, ya que el controlador aplica una comprobación current_user_can('edit_post', $id); engañar a un usuario de nivel Autor o superior para que haga clic en un enlace manipulado es suficiente para desencadenar la sobrescritura de los archivos adjuntos que ese usuario pueda editar.
Fuentes
1Prueba de concepto de exploit para CVE-2026-11784, una vulnerabilidad CSRF en el plugin Optimole de WordPress que permite la sobrescritura arbitraria de archivos mediante la falta de validación de nonce.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.