PT-2026-95142 · Vvveb · Vvveb

·

CVE-2026-54507

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v4.0

8.4

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas Vvveb versões anteriores a 1.0.8.5
Descrição O manipulador oEmbedProxy() em admin/controller/editor/editor.php aceita um parâmetro url controlado por um invasor e o passa para getUrl(). A função validateUrl() em system/functions.php verifica apenas a string do nome do host e não valida os endereços resolvidos. Um usuário autenticado do painel de administração com permissões editor/* pode utilizar o endpoint '/admin/index.php?module=editor/editor&action=oEmbedProxy' com um nome de host pontilhado ou forma de loopback normalizada que resolve para um endereço privado, de loopback, link-local ou reservado. Isso faz com que o servidor emita uma requisição HTTP ou HTTPS e retorne o corpo da resposta, podendo expor respostas de serviços internos, metadados de instâncias de nuvem e credenciais associadas. Trata-se de um problema de Server-Side Request Forgery (SSRF), no qual o servidor é enganado para fazer requisições a recursos internos. Como a ação utiliza GET, nenhum token CSRF é necessário.
Recomendações Atualizar para a versão 1.0.8.5.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54507
GHSA-XXP7-59P2-4JR8

Produtos afetados

Vvveb