WordPress · Auto Upload Images · CVE-2026-12106
**Nome do Software Vulnerável e Versões Afetadas**
Auto Upload Images versões anteriores a 3.3.3
**Descrição**
Este problema é um Server-Side Request Forgery (SSRF) Limitado, uma falha que permite que um servidor seja coagido a fazer requisições para um local não pretendido. Atacantes autenticados com nível de acesso de contribuidor ou superior podem iniciar requisições web para locais arbitrários a partir da aplicação web. A falha existe na função `downloadImage()` porque o plugin utiliza `wp remote get()` em vez de `wp safe remote get()`. Além disso, o método `validate()` apenas rejeita URLs que coincidem com o próprio hostname do site, falhando em bloquear requisições para endereços de loopback, privados ou link-local, como `127.0.0.1`, `10.0.0.0/8` ou `169.254.169.254`. Isso pode ser acionado ao incorporar uma tag `<img>` manipulada com um atributo `src` apontando para hosts de rede interna no conteúdo de uma postagem.
**Recomendações**
Atualize para uma versão posterior à 3.3.2.
Como medida paliativa temporária, restrinja a capacidade de usuários com nível de acesso de contribuidor de enviar conteúdo de postagem contendo tags `<img>` até que a atualização seja aplicada.