WordPress · Smartaipress · CVE-2026-16600
**Nome do Software Vulnerável e Versões Afetadas**
SmartAIPress versões anteriores a 1.2.1
**Descrição**
Usuários com nível de acesso de assinante ou superior podem realizar um Server-Side Request Forgery (SSRF) de leitura completa, uma condição em que um invasor força um servidor a fazer requisições para um local não pretendido. Isso ocorre porque o plugin não realiza uma verificação de capacidade em uma ação AJAX e não valida uma URL fornecida pelo usuário antes de buscá-la no servidor. O problema está associado à função `smartaipress openai upload and set featured image`.
**Recomendações**
Atualize o SmartAIPress para uma versão posterior à 1.2.0.
Como mitigação temporária, restrinja o acesso à função `smartaipress openai upload and set featured image` para usuários com permissões de assinante.