PT-2026-33179 · Unknown · Processwire Cms

CVE-2026-40500

·

Publicado

2026-04-15

·

Atualizado

2026-04-16

CVSS v3.1

6.8

Média

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions ProcessWire CMS versões anteriores a 3.0.256
Description O recurso 'Add Module From URL' do painel de administração contém um problema de server-side request forgery (SSRF). Isso ocorre quando administradores autenticados fornecem URLs arbitrárias ao parâmetro de download de módulo, levando o servidor a enviar solicitações HTTP externas para hosts internos ou externos. Ao analisar mensagens de erro diferenciáveis, um invasor pode realizar a varredura de portas de rede interna, enumeração de hosts em faixas RFC-1918 (espaços de endereços IP privados) e potencialmente acessar endpoints de metadados de instâncias de nuvem.
Recommendations Atualize para uma versão posterior à 3.0.255.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40500
GHSA-GMWR-9J4P-96VM

Produtos afetados

Processwire Cms