WordPress · Wp Meta Seo · CVE-2026-11370
**Nome do Software Vulnerável e Versões Afetadas**
WP Meta SEO versões anteriores a 4.5.19
**Description**
O plugin é suscetível a Server-Side Request Forgery (SSRF), uma falha que permite que um invasor induza a aplicação do lado do servidor a fazer requisições para um local não pretendido. Usuários autenticados com nível de acesso de contribuidor ou superior podem explorar o parâmetro `new link` para enviar requisições web para locais arbitrários a partir da aplicação, podendo consultar ou modificar serviços internos. O status da resposta HTTP dessas requisições é retornado na resposta JSON AJAX como `status code`, criando um oráculo de enumeração que pode ser usado para sondar hosts internos e serviços de metadados de nuvem.
**Recommendations**
Atualize o plugin para a versão 4.5.19 ou posterior.
Como mitigação temporária, restrinja o acesso ao parâmetro `new link` para usuários com permissões de contribuidor.