PT-2026-49072 · WordPress · Lws Optimize – All-In-One Speed Booster & Cache Tools

Omar Elshopky

·

Publicado

2026-06-13

·

Atualizado

2026-06-13

·

CVE-2026-12089

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas LWS Optimize – All-in-One Speed Booster & Cache Tools versões anteriores a 3.3.20
Description O plugin está sujeito a um problema de leitura arbitrária de arquivos. Isso ocorre porque a função combine current css() confia em valores coletados do HTML da página e converte URLs do mesmo site em caminhos absolutos do sistema de arquivos antes de lê-los usando file get contents() ou MinifyCSS::add(). O processo não garante que o caminho resolvido permaneça dentro do ABSPATH ou possua a extensão .css. Consequentemente, atacantes autenticados com nível de acesso de Editor ou superior podem ler arquivos arbitrários no sistema.
Recommendations Atualize para uma versão posterior a 3.3.19. Como medida paliativa temporária, restrinja o acesso à função combine current css() para usuários com permissões de Editor até que a atualização seja aplicada.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12089

Produtos afetados

Lws Optimize – All-In-One Speed Booster & Cache Tools