CVE-2026-11784
Optimole – Ottimizza Immagini | Converti WebP e AVIF | CDN e Lazy Load | Ottimizzazione Immagini <= 4.2.6 - Cross-Site Request Forgery tramite l'azione AJAX 'optml_replace_file'
- Pubblicato
- 18 giu 2026
- Aggiornato
- 18 giu 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 13,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Optimole – Optimize Images | Convert WebP & AVIF | CDN & Lazy Load | Image Optimization per WordPress è vulnerabile alla Cross-Site Request Forgery in tutte le versioni fino alla 4.2.6 inclusa. Questo è dovuto alla mancata o errata validazione nonce sulla funzione replace_file. Ciò consente ad attaccanti non autenticati di sovrascrivere gli allegati multimediali esistenti con contenuti di file forniti dall'attaccante, inviando una richiesta POST multipart contraffatta mirata a qualsiasi allegato su cui la vittima ha la capacità edit_post, tramite una richiesta contraffatta, a condizione che riescano a indurre un amministratore del sito a eseguire un'azione come fare clic su un link. La richiesta contraffatta richiede una vittima con privilegi almeno di livello Author, poiché il gestore applica un controllo current_user_can('edit_post', $id); indurre un utente di livello Author o superiore a fare clic su un link appositamente predisposto è sufficiente per innescare la sovrascrittura degli allegati che tale utente può modificare.
Fonti
1Exploit proof-of-concept per CVE-2026-11784, una vulnerabilità CSRF nel plugin WordPress Optimole che consente la sovrascrittura arbitraria di file tramite la mancanza di validazione nonce.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.