WordPress · Tinypng · CVE-2026-7311
**Nome do Software Vulnerável e Versões Afetadas**
TinyPNG – JPEG, PNG & WebP image compression plugin for WordPress versões anteriores a 3.6.14
**Descrição**
A validação insuficiente do caminho do arquivo na função `delete converted image size()` permite que atacantes autenticados com nível de acesso de autor ou superior excluam arquivos arbitrários no servidor. Isso pode ser feito injetando um caminho de arquivo do servidor no campo `convert.path` do post meta `tiny compress images` em um anexo de propriedade do atacante e, em seguida, acionando a exclusão do anexo. A exclusão de arquivos críticos, como o `wp-config.php`, pode levar à execução remota de código.
**Recomendações**
Atualize o plugin para a versão 3.6.14 ou posterior.