WordPress · Planyo Online Reservation System · CVE-2026-3576
**Nome do Software Vulnerável e Versões Afetadas**
Planyo Online Reservation System plugin for WordPress versões anteriores a 3.1
**Description**
Existe um Server-Side Request Forgery (SSRF) não autenticado que leva ao Local File Inclusion (LFI). O arquivo `ulap.php` funciona como um proxy AJAX e está acessível sem autenticação. A função `send http post()` verifica o host de uma URL fornecida contra uma lista de permissões que inclui 'localhost', mas não valida o esquema da URL. Isso permite que um invasor use o protocolo `file://` para ignorar a verificação de host, já que `parse url()` identifica o host como 'localhost'. A URL é então processada por `curl init()` ou `fopen()`, permitindo a leitura de arquivos locais arbitrários, como `/etc/passwd` e `wp-config.php`, através da resposta HTTP.
**Recommendations**
Atualize o Planyo Online Reservation System plugin for WordPress para uma versão posterior a 3.0.
Como mitigação temporária, restrinja o acesso ao arquivo `ulap.php`.