Sploitus

Exploit for CVE-2026-11784-Optimole-CSRF

kitploit · 2026-08-26

Exploit Code

MARKDOWN18 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ALEXMIHAILENGINEER-CVE-2026-11784-OPTIMOLE-CSRF
# CVE-2026-11784: CSRF per Sovrascrittura Arbitraria di File nel Plugin WordPress Optimole

## Riepilogo

Una vulnerabilità di Cross-Site Request Forgery (CSRF) nel plugin Optimole per WordPress (versioni <= 4.2.5) consente ad attaccanti non autenticati di sovrascrivere silenziosamente le risorse esistenti della libreria multimediale tramite l'azione AJAX `wp_ajax_optml_replace_file` a causa della mancanza di validazione del nonce.

  * **ID CVE** : CVE-2026-11784
  * **Tipo di vulnerabilità** : Cross-Site Request Forgery (CSRF)
  * **Plugin interessato** : Optimole – Optimize Images
  * **Versione di correzione** : 4.2.6
  * **Scopritore** : Alexandru Bucur



## Analisi tecnica

La vulnerabilità risiede in `inc/attachment_edit.php` all'interno del metodo `Optml_Attachment_Edit::replace_file()`. Mentre la funzione implementa un controllo di autorizzazione usando `current_user_can('edit_post', $id)`, omette completamente una verifica esplicita del token anti-CSRF ().