Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Scc2

#45735de 57,416
6.4CVSS total
Vulnerabilidades · 1
PT-2026-95266
6.4
2026-09-18
WordPress · Auto Upload Images · CVE-2026-12106
**Nome do Software Vulnerável e Versões Afetadas** Auto Upload Images versões anteriores a 3.3.3 **Descrição** Este problema é um Server-Side Request Forgery (SSRF) Limitado, uma falha que permite que um servidor seja coagido a fazer requisições para um local não pretendido. Atacantes autenticados com nível de acesso de contribuidor ou superior podem iniciar requisições web para locais arbitrários a partir da aplicação web. A falha existe na função `downloadImage()` porque o plugin utiliza `wp remote get()` em vez de `wp safe remote get()`. Além disso, o método `validate()` apenas rejeita URLs que coincidem com o próprio hostname do site, falhando em bloquear requisições para endereços de loopback, privados ou link-local, como `127.0.0.1`, `10.0.0.0/8` ou `169.254.169.254`. Isso pode ser acionado ao incorporar uma tag `<img>` manipulada com um atributo `src` apontando para hosts de rede interna no conteúdo de uma postagem. **Recomendações** Atualize para uma versão posterior à 3.3.2. Como medida paliativa temporária, restrinja a capacidade de usuários com nível de acesso de contribuidor de enviar conteúdo de postagem contendo tags `<img>` até que a atualização seja aplicada.