Nově zveřejněná zranitelnost pluginu ShortPixel Image Optimizer umožňuje přihlášenému útočníkovi s oprávněním Author nebo vyšším provést PHP Object Injection prostřednictvím deserializace nedůvěryhodných vstupních dat. CVE bylo zveřejněno 18. září 2026 a pochází z databáze Wordfence.
Samotný ShortPixel podle dostupných informací neobsahuje známý použitelný POP chain, takže chyba sama o sobě nevede automaticky k RCE. Pokud je však na stejném webu nainstalován jiný plugin nebo šablona obsahující vhodný POP chain, může být zranitelnost zkombinována například k odstranění souborů, získání citlivých dat nebo vzdálenému spuštění kódu. CVSS činí 8,8/10.
Doporučujeme aktualizovat ShortPixel Image Optimizer na verzi 6.5.6 nebo novější. U webů, které provozovaly postiženou verzi a umožňují uživatelské účty s rolí Author nebo vyšší nedůvěryhodným osobám, je vhodné prověřit aktivitu těchto účtů a případně také ostatní pluginy a šablony z hlediska známých PHP Object Injection gadget chainů.
