WordPress · Optimole · CVE-2026-11784
**Nome do Software Vulnerável e Versões Afetadas**
Optimole – Optimize Images | Convert WebP & AVIF | CDN & Lazy Load | Image Optimization versões anteriores a 4.2.7
**Descrição**
O plugin é suscetível a Cross-Site Request Forgery (CSRF), uma falha onde um invasor engana um usuário para realizar ações que ele não pretendia. Isso ocorre devido à validação de nonce ausente ou incorreta — um token de segurança usado para garantir que as solicitações sejam legítimas — dentro da função `replace file()`. Atacantes não autenticados podem sobrescrever anexos de mídia existentes com conteúdo de arquivo malicioso enviando uma solicitação POST multipart forjada. Este ataque requer uma vítima com privilégios de nível Autor ou superior, pois o sistema verifica a capacidade `edit post` através da função `current user can()` para o anexo visado.
**Recomendações**
Atualize para uma versão posterior a 4.2.6.
Como medida paliativa temporária, restrinja o acesso à função `replace file()` até que a atualização seja aplicada.