PT-2026-50629 · WordPress · Optimole

·

CVE-2026-11784

·

Publicado

2026-06-18

·

Atualizado

2026-06-18

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Optimole – Optimize Images | Convert WebP & AVIF | CDN & Lazy Load | Image Optimization versões anteriores a 4.2.7
Descrição O plugin é suscetível a Cross-Site Request Forgery (CSRF), uma falha onde um invasor engana um usuário para realizar ações que ele não pretendia. Isso ocorre devido à validação de nonce ausente ou incorreta — um token de segurança usado para garantir que as solicitações sejam legítimas — dentro da função replace file(). Atacantes não autenticados podem sobrescrever anexos de mídia existentes com conteúdo de arquivo malicioso enviando uma solicitação POST multipart forjada. Este ataque requer uma vítima com privilégios de nível Autor ou superior, pois o sistema verifica a capacidade edit post através da função current user can() para o anexo visado.
Recomendações Atualize para uma versão posterior a 4.2.6. Como medida paliativa temporária, restrinja o acesso à função replace file() até que a atualização seja aplicada.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11784

Produtos afetados

Optimole