
Доказательство концепции эксплуатации для CVE-2026-11784, уязвимости CSRF в плагине Optimole для WordPress, позволяющей произвольную перезапись файлов из-за отсутствия проверки nonce.
Уязвимость типа Cross-Site Request Forgery (CSRF) в плагине Optimole для WordPress (версии <= 4.2.5) позволяет неаутентифицированным злоумышленникам незаметно перезаписывать существующие ресурсы медиатеки через AJAX-действие wp_ajax_optml_replace_file из-за отсутствия проверки nonce.
Уязвимость находится в файле inc/attachment_edit.php в методе Optml_Attachment_Edit::replace_file(). Хотя функция реализует проверку прав через current_user_can('edit_post', $id), в ней полностью отсутствует явная верификация анти-CSRF токена ().
check_ajax_refererНаивная CSRF-атака с передачей текстовой строки в качестве поддельного изображения не срабатывает, поскольку WordPress проверяет целостность изображения с помощью библиотек GD Graphics Library / ImageMagick. Для создания рабочего PoC эксплойт программно формирует математически корректный 1x1 JPEG-бинарник через JavaScript Uint8Array и Base64-строку перед отправкой multipart-формы.
Скрипт эксплойта находится в каталоге /exploit.