Vvveb · Vvveb · CVE-2026-54507
**Nome do Software Vulnerável e Versões Afetadas**
Vvveb versões anteriores a 1.0.8.5
**Descrição**
O manipulador `oEmbedProxy()` em admin/controller/editor/editor.php aceita um parâmetro `url` controlado por um invasor e o passa para `getUrl()`. A função `validateUrl()` em system/functions.php verifica apenas a string do nome do host e não valida os endereços resolvidos. Um usuário autenticado do painel de administração com permissões editor/* pode utilizar o endpoint '/admin/index.php?module=editor/editor&action=oEmbedProxy' com um nome de host pontilhado ou forma de loopback normalizada que resolve para um endereço privado, de loopback, link-local ou reservado. Isso faz com que o servidor emita uma requisição HTTP ou HTTPS e retorne o corpo da resposta, podendo expor respostas de serviços internos, metadados de instâncias de nuvem e credenciais associadas. Trata-se de um problema de Server-Side Request Forgery (SSRF), no qual o servidor é enganado para fazer requisições a recursos internos. Como a ação utiliza GET, nenhum token CSRF é necessário.
**Recomendações**
Atualizar para a versão 1.0.8.5.