PT-2026-38342 · WordPress · Wp-Optimize

Ly Hoang

·

Publicado

2026-05-07

·

Atualizado

2026-05-07

·

CVE-2026-7252

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WP-Optimize – Cache, Compress images, Minify & Clean database to boost page speed & performance versões anteriores a 4.5.3
Descrição A validação insuficiente do caminho do arquivo na função unscheduled original file deletion() permite que atacantes autenticados com nível de acesso de autor ou superior excluam arquivos arbitrários no servidor. Isso ocorre porque original-file é uma chave meta pública que pode ser modificada por autores via API REST ou pelo formulário padrão de Edição de Mídia. A exclusão de arquivos críticos, como 'wp-config.php', pode levar à execução remota de código.
Recomendações Atualize o plugin para uma versão posterior a 4.5.2.

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7252

Produtos afetados

Wp-Optimize