CVE-2026-11784
Optimole – Оптимизация изображений | Конвертация WebP и AVIF | CDN и отложенная загрузка | Оптимизация изображений <= 4.2.6 - Межсайтовая подделка запроса через AJAX-действие 'optml_replace_file'
- Опубликовано
- 18 июн. 2026 г.
- Обновлено
- 18 июн. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 13,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин Optimole – Optimize Images | Convert WebP & AVIF | CDN & Lazy Load | Image Optimization для WordPress уязвим к межсайтовой подделке запроса (CSRF) во всех версиях вплоть до 4.2.6 включительно. Причина — отсутствующая или некорректная проверка nonce в функции replace_file. Это позволяет неаутентифицированным атакующим перезаписывать существующие медиавложения содержимым файлов, предоставленных атакующим, путём отправки поддельного multipart POST-запроса, нацеленного на любое вложение, к которому жертва имеет доступ edit_post, при условии, что им удастся обманом заставить администратора сайта выполнить действие, например перейти по ссылке. Для поддельного запроса требуется жертва с привилегиями как минимум уровня Автора, поскольку обработчик выполняет проверку current_user_can('edit_post', $id); обмана пользователя уровня Автора или выше, заставив его перейти по специально созданной ссылке, достаточно, чтобы вызвать перезапись вложений, которые этот пользователь может редактировать.
Источники
1Доказательство концепции эксплуатации для CVE-2026-11784, уязвимости CSRF в плагине Optimole для WordPress, позволяющей произвольную перезапись файлов из-за отсутствия проверки nonce.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.