
Exploit proof-of-concept per CVE-2026-11784, una vulnerabilità CSRF nel plugin WordPress Optimole che consente la sovrascrittura arbitraria di file tramite la mancanza di validazione nonce.
Una vulnerabilità di Cross-Site Request Forgery (CSRF) nel plugin Optimole per WordPress (versioni <= 4.2.5) consente ad attaccanti non autenticati di sovrascrivere silenziosamente le risorse esistenti della libreria multimediale tramite l'azione AJAX wp_ajax_optml_replace_file a causa della mancanza di validazione del nonce.
La vulnerabilità risiede in inc/attachment_edit.php all'interno del metodo Optml_Attachment_Edit::replace_file(). Mentre la funzione implementa un controllo di autorizzazione usando current_user_can('edit_post', $id), omette completamente una verifica esplicita del token anti-CSRF ().
check_ajax_refererUn attacco CSRF ingenuo che passa una stringa di testo come immagine fittizia fallisce perché WordPress convalida l'integrità dell'immagine utilizzando le routine GD Graphics Library / ImageMagick. Per ottenere un PoC valido, il payload dell'exploit costruisce programmaticamente un binario JPEG 1x1 matematicamente valido tramite JavaScript Uint8Array e una stringa Base64 prima di inviare il form multipart.
Lo script dell'exploit si trova nella directory /exploit.