
Prueba de concepto de exploit para CVE-2026-11784, una vulnerabilidad CSRF en el plugin Optimole de WordPress que permite la sobrescritura arbitraria de archivos mediante la falta de validación de nonce.
Una vulnerabilidad de Cross-Site Request Forgery (CSRF) en el plugin Optimole para WordPress (versiones <= 4.2.5) permite a atacantes no autenticados sobrescribir silenciosamente activos existentes de la biblioteca de medios a través de la acción AJAX wp_ajax_optml_replace_file debido a la falta de validación de nonce.
La vulnerabilidad reside en inc/attachment_edit.php dentro del método Optml_Attachment_Edit::replace_file(). Si bien la función implementa una verificación de autorización usando current_user_can('edit_post', $id), omite por completo una verificación explícita de token anti-CSRF ().
check_ajax_refererUn ataque CSRF ingenuo que pase una cadena de texto como una imagen falsa falla porque WordPress valida la integridad de la imagen utilizando las rutinas de GD Graphics Library / ImageMagick. Para lograr un PoC válido, la carga útil del exploit construye programáticamente un binario JPEG de 1x1 matemáticamente correcto mediante Uint8Array de JavaScript y una cadena Base64 antes de enviar el formulario multipart.
El script de exploit se puede encontrar en el directorio /exploit.