## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ALEXMIHAILENGINEER-CVE-2026-11784-OPTIMOLE-CSRF
# CVE-2026-11784: CSRF per Sovrascrittura Arbitraria di File nel Plugin WordPress Optimole
## Riepilogo
Una vulnerabilità di Cross-Site Request Forgery (CSRF) nel plugin Optimole per WordPress (versioni <= 4.2.5) consente ad attaccanti non autenticati di sovrascrivere silenziosamente le risorse esistenti della libreria multimediale tramite l'azione AJAX `wp_ajax_optml_replace_file` a causa della mancanza di validazione del nonce.
* **ID CVE** : CVE-2026-11784
* **Tipo di vulnerabilità ** : Cross-Site Request Forgery (CSRF)
* **Plugin interessato** : Optimole – Optimize Images
* **Versione di correzione** : 4.2.6
* **Scopritore** : Alexandru Bucur
## Analisi tecnica
La vulnerabilità risiede in `inc/attachment_edit.php` all'interno del metodo `Optml_Attachment_Edit::replace_file()`. Mentre la funzione implementa un controllo di autorizzazione usando `current_user_can('edit_post', $id)`, omette completamente una verifica esplicita del token anti-CSRF ().