PT-2026-69381 · WordPress · All-In-One Video Gallery

CVE-2026-19075

·

Publicado

2026-08-10

·

Atualizado

2026-08-10

CVSS v3.1

5.0

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas All-in-One Video Gallery versões anteriores a 4.9.2
Description O software implementa um manipulador de download de arquivos público e não autenticado que permite Server-Side Request Forgery (SSRF). Isso ocorre quando a função AIOVG Public Video::download video() no arquivo public/video.php processa o parâmetro vdl em qualquer postagem aiovg videos. O sistema lê o valor meta mp4 da postagem e transmite a resposta dessa URL de volta ao solicitante.
Recommendations Atualize o All-in-One Video Gallery para a versão 4.9.2 ou posterior. Como mitigação temporária, restrinja o acesso ao parâmetro vdl no endpoint public/video.php.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19075

Produtos afetados

All-In-One Video Gallery