PT-2026-54910 · WordPress · Image Optimizer

·

CVE-2026-5821

·

Publicado

2026-07-02

·

Atualizado

2026-07-02

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Image Optimizer versões anteriores a 1.7.5
Description Existe um problema onde a validação insuficiente de caminho na função Image Backup::remove() permite a exclusão arbitrária de arquivos. O plugin armazena caminhos de arquivos de backup no campo de meta post image optimizer metadata e confia nesses caminhos ao executar o hook delete attachment. Um invasor autenticado com nível de acesso de Autor pode modificar o campo image optimizer metadata através da interface de Campos Personalizados para injetar caminhos absolutos de arquivos. Quando o anexo é excluído, o plugin invoca File System::delete() nos caminhos especificados sem verificação, permitindo a exclusão de qualquer arquivo dentro das permissões do sistema de arquivos do servidor web. Isso pode resultar em perda de dados, degradação da segurança ou negação de serviço.
Recommendations Atualize para uma versão posterior à 1.7.4. Como mitigação temporária, restrinja usuários de nível de Autor de acessar a interface de Campos Personalizados para evitar a modificação do campo image optimizer metadata.

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5821

Produtos afetados

Image Optimizer