WP Clinic
Entrar Registrarse

CVE · High

CVE-2026-7252 — WP-Optimize – Cache, Compress images, Minify & Clean database to boost page speed & performance [wp-optimize] < 4.5.3

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-7252 WP-Optimize – Cache, Compress images, Minify & Clean database to boost page speed & performance [wp-optimize] < 4.5.3 Limitación incorrecta de una ruta a un directorio restringido (Path Traversal) Alta 8,1 < 4.5.3 4.5.3 2026-05-06

CVE-2026-7252

El plugin WP-Optimize – Cache, Compress images, Minify & Clean database to boost page speed & performance para WordPress es vulnerable a la eliminación de archivos arbitrarios debido a una validación insuficiente del camino del archivo en la función unscheduled_original_file_deletion en todas las versiones hasta y inclusive 4.5.2 Esto permite que los atacantes autenticados, con acceso nivel Autor o superior, eliminen archivos arbitrarios en el servidor, lo que puede fácilmente llevar a la ejecución remota de código cuando se elimina el archivo correcto (como wp-config.php). Esto es posible porque 'original-file' es una clave meta pública (no protegida) — no comienza con un guion bajo — permitiendo a los Autores crear o modificarla libremente en sus propias publicaciones de medios a través del formulario estándar Edit Media o la API REST.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.