PT-2026-65572 · Tigroumeow+1 · Media Cleaner: Clean Your Wordpress!+1

·

CVE-2026-4912

·

Publicado

2026-07-27

·

Atualizado

2026-07-28

CVSS v3.1

4.1

Média

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Media Cleaner: Clean your WordPress! versões anteriores a 7.0.4
Description Existe um problema onde a função get urls from html() utiliza DOMDocument::loadHTMLFile() para buscar URLs de origem de iframes. O processo emprega uma verificação de validação de hostname insuficiente baseada em uma correspondência de substring com o nome do servidor do site. Isso permite que atacantes autenticados com nível de acesso de Administrador ou superior realizem Server-Side Request Forgery (SSRF), permitindo-lhes iniciar requisições web para locais arbitrários a partir da aplicação para consultar ou interagir com serviços internos.
Recommendations Atualize para a versão 7.0.4 ou posterior. Como mitigação temporária, restrinja o acesso à função get urls from html().

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4912

Produtos afetados

Media Cleaner: Clean Your Wordpress!
Media-Cleaner