WordPress · Offload · CVE-2026-9860
**Nome do Software Vulnerável e Versões Afetadas**
Offload, AI & Optimize with Cloudflare Images versões anteriores a 1.10.3
**Description**
O plugin Offload, AI & Optimize with Cloudflare Images para WordPress permite que atacantes autenticados com nível de acesso de autor ou superior executem código remotamente no servidor. O problema reside no manipulador AJAX `cf images do setup()`, que incorretamente exige apenas a capacidade `upload files` em vez de `manage options` antes de escrever no arquivo `wp-config.php`. Como a função `sanitize text field()` não remove aspas simples e o `filter input(INPUT POST)` ignora a filtragem do `wp magic quotes()`, uma aspa simples nos parâmetros `account-id` ou `api-key` pode romper a literal de string PHP com aspas simples na instrução `define()` do `write config()`. Além disso, o nonce `cf-images-nonce` exigido pelo manipulador é exposto a todos os usuários com nível de autor ou superior em `wp-admin/upload.php` através do objeto JavaScript `CFImages`.
**Recommendations**
Atualize o plugin para uma versão posterior a 1.10.2.
Como medida paliativa temporária, restrinja o acesso ao manipulador AJAX `cf images do setup()` ou limite as permissões de usuário para evitar que usuários com nível de autor acessem a página `wp-admin/upload.php`.