CVE-2026-11784
Optimole – छवियाँ अनुकूलित करें | WebP और AVIF में बदलें | CDN और लेज़ी लोड | छवि अनुकूलन <= 4.2.6 - 'optml_replace_file' AJAX एक्शन के माध्यम से क्रॉस-साइट रिक्वेस्ट फोर्जरी
- प्रकाशित
- 18 जून 2026
- अद्यतन
- 18 जून 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 13.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वर्डप्रेस के लिए Optimole – Optimize Images | Convert WebP & AVIF | CDN & Lazy Load | Image Optimization प्लगइन, 4.2.6 तक (और इसमें शामिल) सभी संस्करणों में Cross-Site Request Forgery के प्रति संवेदनशील है। यह replace_file फ़ंक्शन पर अनुपस्थित या गलत nonce सत्यापन के कारण होता है। यह अनप्रमाणित हमलावरों के लिए मौजूदा मीडिया अनुलग्नकों को हमलावर-आपूर्ति फ़ाइल सामग्री से अधिलेखित करना संभव बनाता है, एक जाली multipart POST अनुरोध प्रस्तुत करके जो किसी भी ऐसे अनुलग्नक को लक्षित करता है जिस पर पीड़ित के पास edit_post क्षमता है, बशर्ते वे किसी साइट व्यवस्थापक को लिंक पर क्लिक करने जैसी कार्रवाई करने के लिए धोखा दे सकें। जाली अनुरोध के लिए कम से कम Author-स्तरीय विशेषाधिकार वाले पीड़ित की आवश्यकता होती है, क्योंकि हैंडलर current_user_can('edit_post', $id) जाँच लागू करता है; किसी Author-स्तर या उससे उच्चतर उपयोगकर्ता को किसी निर्मित लिंक पर क्लिक करने के लिए धोखा देना, उस उपयोगकर्ता द्वारा संपादित किए जा सकने वाले अनुलग्नकों के विरुद्ध अधिलेखन को ट्रिगर करने के लिए पर्याप्त है।
स्रोत
1CVE-2026-11784 के लिए प्रमाण-अवधारणा शोषण, Optimole WordPress प्लगइन में CSRF भेद्यता जो गैर-मान्यता सत्यापन की कमी के माध्यम से मनमाना फ़ाइल अधिलेखन की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।