Tigroumeow · Media Cleaner: Clean Your Wordpress! · CVE-2026-4912
**Nome do Software Vulnerável e Versões Afetadas**
Media Cleaner: Clean your WordPress! versões anteriores a 7.0.4
**Description**
Existe um problema onde a função `get urls from html()` utiliza `DOMDocument::loadHTMLFile()` para buscar URLs de origem de iframes. O processo emprega uma verificação de validação de hostname insuficiente baseada em uma correspondência de substring com o nome do servidor do site. Isso permite que atacantes autenticados com nível de acesso de Administrador ou superior realizem Server-Side Request Forgery (SSRF), permitindo-lhes iniciar requisições web para locais arbitrários a partir da aplicação para consultar ou interagir com serviços internos.
**Recommendations**
Atualize para a versão 7.0.4 ou posterior.
Como mitigação temporária, restrinja o acesso à função `get urls from html()`.