Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Ddadd

#47618de 56,330
5.5CVSS total
Vulnerabilidades · 1
PT-2026-55493
5.5
2026-07-03
WordPress · Wp Import Export Lite · CVE-2026-11397
**Nome do Software Vulnerável e Versões Afetadas** WP Import Export Lite versões anteriores a 3.9.31 **Description** Um problema existe na ação AJAX `wpie import upload file from url`. O plugin inicialmente utiliza `wp safe remote get()` para baixar arquivos, o que bloqueia intervalos de IP privados. No entanto, se essa chamada retornar um `WP Error`, o método `Download::download file()` recorre ao `GuzzleHttpClient::request()` usando a URL original fornecida pelo usuário sem proteção contra SSRF e com a verificação TLS desativada. Isso permite que atacantes autenticados com acesso de nível de administrador realizem Server-Side Request Forgery (SSRF), permitindo que façam requisições web para locais arbitrários a partir do servidor, como consultar ou modificar informações de serviços internos, como o endpoint de metadados da nuvem em 169. **Recommendations** Atualize o plugin para uma versão posterior a 3.9.30. Como medida paliativa temporária, restrinja o acesso de nível de administrador à ação AJAX `wpie import upload file from url`.