CVE-2026-3576
Planyo sistema di prenotazione online <= 3.0 - Server-Side Request Forgery non autenticata tramite il parametro 'ulap_url'
- Pubblicato
- 11 lug 2026
- Aggiornato
- 13 lug 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 11 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NModerato · prossimi 30 giorni
- Percentile
- 96,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Planyo Online Reservation System per WordPress è vulnerabile a Server-Side Request Forgery che porta a Local File Inclusion in tutte le versioni fino alla 3.0 inclusa. Il file ulap.php funge da proxy AJAX ed è direttamente accessibile senza bootstrap di WordPress o alcuna autenticazione. La funzione send_http_post() valida l'host dell'URL fornito rispetto a una lista consentita che include 'localhost', ma, cosa critica, non valida lo schema/protocollo dell'URL. Ciò consente ad attaccanti non autenticati di fornire un URL file:// (ad esempio, file://localhost/etc/passwd) che bypassa il controllo della lista consentita degli host perché parse_url() restituisce 'localhost' come host. L'URL viene poi passato a curl_init() o fopen(), entrambi i quali supportano il protocollo file://, consentendo all'attaccante di leggere file locali arbitrari sul server e di ricevere il loro contenuto nella risposta HTTP. Questo può portare alla divulgazione di file sensibili come /etc/passwd, wp-config.php (che contiene credenziali del database e chiavi di autenticazione) e altri file lato server.
Fonti
2Exploit Proof of Concept per CVE-2026-3576
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.