Optimole WordPress 插件(版本 <= 4.2.5)中存在跨站请求伪造(CSRF)漏洞,由于缺少 nonce 验证,未经身份验证的攻击者可通过 wp_ajax_optml_replace_file AJAX 操作静默覆盖现有的媒体库资源。
漏洞位于 inc/attachment_edit.php 中的 Optml_Attachment_Edit::replace_file() 方法。尽管该函数使用了 current_user_can('edit_post', $id) 进行授权检查,但完全省略了显式的反 CSRF 令牌验证(check_ajax_referer)。
如果攻击者只是传递一个文本字符串作为伪造图片,WordPress 会使用 GD 图形库 / ImageMagick 例程验证图片完整性,从而导致攻击失败。为了实现有效的概念验证,攻击载荷会通过 JavaScript 的 Uint8Array 和 Base64 字符串,在提交多部分表单之前编程构造一个数学上有效的 1x1 JPEG 二进制文件。
漏洞利用脚本位于 /exploit 目录中。