Bezpečnost webu

ShortPixel Image Optimizer – PHP Object Injection přes nedůvěryhodná serializovaná data

Závažnost

Vysoká 🟠

Dotčený produkt

ShortPixel Image Optimizer ≤ 6.5.5; opraveno ve verzi 6.5.6

Datum zveřejnění

18/09/2026

CVE označení

CVE-2026-17086

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Nově zveřejněná zranitelnost pluginu ShortPixel Image Optimizer umožňuje přihlášenému útočníkovi s oprávněním Author nebo vyšším provést PHP Object Injection prostřednictvím deserializace nedůvěryhodných vstupních dat. CVE bylo zveřejněno 18. září 2026 a pochází z databáze Wordfence.

Samotný ShortPixel podle dostupných informací neobsahuje známý použitelný POP chain, takže chyba sama o sobě nevede automaticky k RCE. Pokud je však na stejném webu nainstalován jiný plugin nebo šablona obsahující vhodný POP chain, může být zranitelnost zkombinována například k odstranění souborů, získání citlivých dat nebo vzdálenému spuštění kódu. CVSS činí 8,8/10.

Doporučujeme aktualizovat ShortPixel Image Optimizer na verzi 6.5.6 nebo novější. U webů, které provozovaly postiženou verzi a umožňují uživatelské účty s rolí Author nebo vyšší nedůvěryhodným osobám, je vhodné prověřit aktivitu těchto účtů a případně také ostatní pluginy a šablony z hlediska známých PHP Object Injection gadget chainů.

Zdroj: https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/shortpixel-image-optimiser/shortpixel-image-optimizer-655-authenticated-author-php-object-injection-via-nested-json-post-content

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?