CVE-2026-7252
El plugin WP-Optimize – Cache, Compress images, Minify & Clean database to boost page speed & performance para WordPress es vulnerable a la eliminación de archivos arbitrarios debido a una validación insuficiente del camino del archivo en la función unscheduled_original_file_deletion en todas las versiones hasta y inclusive 4.5.2 Esto permite que los atacantes autenticados, con acceso nivel Autor o superior, eliminen archivos arbitrarios en el servidor, lo que puede fácilmente llevar a la ejecución remota de código cuando se elimina el archivo correcto (como wp-config.php). Esto es posible porque 'original-file' es una clave meta pública (no protegida) — no comienza con un guion bajo — permitiendo a los Autores crear o modificarla libremente en sus propias publicaciones de medios a través del formulario estándar Edit Media o la API REST.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org