PT-2026-38342 · WordPress · Wp-Optimize
Ly Hoang
·
Publicado
2026-05-07
·
Atualizado
2026-05-07
·
CVE-2026-7252
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
WP-Optimize – Cache, Compress images, Minify & Clean database to boost page speed & performance versões anteriores a 4.5.3
Descrição
A validação insuficiente do caminho do arquivo na função
unscheduled original file deletion() permite que atacantes autenticados com nível de acesso de autor ou superior excluam arquivos arbitrários no servidor. Isso ocorre porque original-file é uma chave meta pública que pode ser modificada por autores via API REST ou pelo formulário padrão de Edição de Mídia. A exclusão de arquivos críticos, como 'wp-config.php', pode levar à execução remota de código.Recomendações
Atualize o plugin para uma versão posterior a 4.5.2.
Correção
RCE
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp-Optimize