Уразливість CSRF в плагіні Optimole для WordPress дозволяє перезаписувати медіафайли

Плагін Optimole для WordPress має уразливість CSRF, що дозволяє перезаписувати медіафайли. Оновіть плагін для захисту сайту.
CVE-2026-11784CVSS 4.3Web

Уразливість CSRF в плагіні Optimole для WordPress дозволяє перезаписувати медіафайли

Плагін Optimole для WordPress має уразливість CSRF, що дозволяє перезаписувати медіафайли. Оновіть плагін для захисту сайту.

CVSS
4.3 MEDIUM
EPSS
13.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Optimole для WordPress версій до 4.2.6 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції replace_file. Зловмисники можуть змусити користувачів з правами автора або вище перезаписати медіафайли, які вони можуть редагувати, шляхом підроблених POST-запитів.

Бізнес-вплив

Ця уразливість може призвести до заміни важливих медіафайлів на сайті шкідливим вмістом, що ставить під загрозу цілісність даних і може вплинути на репутацію компанії. Оскільки для експлуатації потрібні права автора або вище, ризик обмежений, але все ж потребує уваги для сайтів з кількома користувачами з такими правами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Optimole до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на підозрілі дії та уникати кліків на підозрілі посилання користувачами з правами автора і вище. Рекомендується також регулярно переглядати політики безпеки та застосовувати багатофакторну аутентифікацію.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки