
Exploit de preuve de concept pour CVE-2026-11784, une vulnérabilité CSRF dans le plugin WordPress Optimole permettant l'écrasement arbitraire de fichiers via un manque de validation nonce.
Une vulnérabilité de Cross-Site Request Forgery (CSRF) dans le plugin Optimole pour WordPress (versions <= 4.2.5) permet à des attaquants non authentifiés de remplacer silencieusement des ressources existantes de la bibliothèque multimédia via l'action AJAX wp_ajax_optml_replace_file en raison d'un manque de validation de nonce.
La vulnérabilité réside dans inc/attachment_edit.php dans la méthode Optml_Attachment_Edit::replace_file(). Bien que la fonction implémente une vérification d'autorisation à l'aide de current_user_can('edit_post', $id), elle omet entièrement une vérification explicite de jeton anti-CSRF ().
check_ajax_refererUne attaque CSRF naïve consistant à passer une chaîne de texte comme une fausse image échoue car WordPress valide l'intégrité de l'image à l'aide des routines de la bibliothèque GD Graphics / ImageMagick. Pour obtenir un PoC valide, la charge utile de l'exploit construit programmatiquement un binaire JPEG 1x1 mathématiquement correct via JavaScript Uint8Array et une chaîne Base64 avant de soumettre le formulaire multipart.
Le script d'exploit se trouve dans le répertoire /exploit.