CVE-2021-24376
El plugin Autoptimize anterior a la versión 2.7.8 contiene una falla en su función "Importar Configuración" donde los archivos zip cargados se extraen antes de que se eliminen los archivos maliciosos. Si bien el plugin intenta eliminar tipos de archivo peligrosos como archivos PHP después de la extracción, no inspecciona los directorios dentro del archivo, permitiendo que un atacante eludir estas protecciones anidando un archivo PHP dentro de una carpeta y posteriormente lograr la ejecución remota de código en el servidor. Esto representa una elusión de una vulnerabilidad previamente parcheada identificada como CVE-2020-24948.
Basado en datos públicos de CVE (MITRE/NVD).