CVE-2026-11784
Optimole – Optimiser les images | Convertir en WebP & AVIF | CDN & Lazy Load | Optimisation d'images <= 4.2.6 - Falsification de requête intersite via l'action AJAX 'optml_replace_file'
- Publié
- 18 juin 2026
- Mise à jour
- 18 juin 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:NFaible · 30 prochains jours
- Percentile
- 13,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin Optimole – Optimize Images | Convert WebP & AVIF | CDN & Lazy Load | Image Optimization pour WordPress est vulnérable à une Cross-Site Request Forgery dans toutes les versions jusqu’à la 4.2.6 incluse. Cela est dû à une validation de nonce manquante ou incorrecte sur la fonction replace_file. Cela permet à des attaquants non authentifiés d’écraser des pièces jointes multimédia existantes avec un contenu de fichier fourni par l’attaquant en soumettant une requête POST multipart forgée ciblant toute pièce jointe sur laquelle la victime dispose de la capacité edit_post, via une requête forgée, pourvu qu’ils puissent amener un administrateur du site à effectuer une action telle que cliquer sur un lien. La requête forgée nécessite une victime disposant d’au moins des privilèges de niveau Author, car le gestionnaire applique une vérification current_user_can('edit_post', $id) ; il suffit d’amener un utilisateur de niveau Author ou supérieur à cliquer sur un lien conçu à cet effet pour déclencher l’écrasement des pièces jointes que cet utilisateur peut modifier.
Sources
1Exploit de preuve de concept pour CVE-2026-11784, une vulnérabilité CSRF dans le plugin WordPress Optimole permettant l'écrasement arbitraire de fichiers via un manque de validation nonce.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.