
Prova de conceito de exploit para CVE-2026-11784, uma vulnerabilidade de CSRF no plugin Optimole para WordPress que permite a sobrescrita arbitrária de arquivos por meio da ausência de validação de nonce.
Uma vulnerabilidade de Cross-Site Request Forgery (CSRF) no plugin Optimole para WordPress (versões <= 4.2.5) permite que atacantes não autenticados sobrescrevam silenciosamente ativos existentes da biblioteca de mídia através da ação AJAX wp_ajax_optml_replace_file devido à falta de validação de nonce.
A vulnerabilidade reside em inc/attachment_edit.php dentro do método Optml_Attachment_Edit::replace_file(). Embora a função implemente uma verificação de autorização usando current_user_can('edit_post', $id), ela omite completamente uma verificação explícita de token anti-CSRF ().
check_ajax_refererUm ataque CSRF ingênuo passando uma string de texto como uma imagem falsa falha porque o WordPress valida a integridade da imagem usando rotinas da GD Graphics Library / ImageMagick. Para alcançar um PoC válido, o payload do exploit constrói programaticamente um binário JPEG 1x1 matematicamente válido via JavaScript Uint8Array e uma string Base64 antes de enviar o formulário multipart.
O script do exploit pode ser encontrado no diretório /exploit.