PT-2026-50629 · WordPress · Optimole
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Optimole – Optimize Images | Convert WebP & AVIF | CDN & Lazy Load | Image Optimization versões anteriores a 4.2.7
Descrição
O plugin é suscetível a Cross-Site Request Forgery (CSRF), uma falha onde um invasor engana um usuário para realizar ações que ele não pretendia. Isso ocorre devido à validação de nonce ausente ou incorreta — um token de segurança usado para garantir que as solicitações sejam legítimas — dentro da função
replace file(). Atacantes não autenticados podem sobrescrever anexos de mídia existentes com conteúdo de arquivo malicioso enviando uma solicitação POST multipart forjada. Este ataque requer uma vítima com privilégios de nível Autor ou superior, pois o sistema verifica a capacidade edit post através da função current user can() para o anexo visado.Recomendações
Atualize para uma versão posterior a 4.2.6.
Como medida paliativa temporária, restrinja o acesso à função
replace file() até que a atualização seja aplicada.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Optimole