PT-2026-33179 · Unknown · Processwire Cms
CVE-2026-40500
·
Publicado
2026-04-15
·
Atualizado
2026-04-16
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
ProcessWire CMS versões anteriores a 3.0.256
Description
O recurso 'Add Module From URL' do painel de administração contém um problema de server-side request forgery (SSRF). Isso ocorre quando administradores autenticados fornecem URLs arbitrárias ao parâmetro de download de módulo, levando o servidor a enviar solicitações HTTP externas para hosts internos ou externos. Ao analisar mensagens de erro diferenciáveis, um invasor pode realizar a varredura de portas de rede interna, enumeração de hosts em faixas RFC-1918 (espaços de endereços IP privados) e potencialmente acessar endpoints de metadados de instâncias de nuvem.
Recommendations
Atualize para uma versão posterior à 3.0.255.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Processwire Cms