PT-2026-65779 · WordPress · Wp Cta

CVE-2026-6089

·

Publicado

2026-07-29

·

Atualizado

2026-07-29

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas WP CTA versões anteriores a 2.1.3
Descrição Um invasor autenticado com nível de acesso de Administrador ou superior pode realizar um Server-Side Request Forgery (SSRF), uma falha na qual o servidor é enganado para fazer requisições a um local não pretendido. Isso ocorre porque a função import sidebars() processa o parâmetro sticky s media em arquivos JSON importados e passa as URLs para file get contents() usando apenas a validação FILTER VALIDATE URL, que não bloqueia endereços IP internos. Isso permite que o invasor faça requisições web para locais internos arbitrários para consultar ou modificar informações de serviços internos, sendo que o conteúdo da resposta é salvo como um anexo de mídia do WordPress.
Recomendações Atualize para uma versão posterior à 2.1.2. Restrinja o uso do parâmetro sticky s media em arquivos JSON importados até que a atualização seja aplicada.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6089

Produtos afetados

Wp Cta