Serendipity before 2.6.0 contains a server-side request forgery vulnerability in the serendipity_url_allowed() filter that fails to block hex-encoded IPv4 addresses, IPv6 literals, and link-local ranges. Authenticated users with adminImagesAdd permission can bypass the filter using alternate address formats to request internal services and retrieve response bodies through the public uploads directory.
Metrics
Affected Vendors & Products
References
History
Fri, 14 Aug 2026 19:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Metrics |
ssvc
|
Thu, 13 Aug 2026 11:45:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | Serendipity before 2.6.0 contains a server-side request forgery vulnerability in the serendipity_url_allowed() filter that fails to block hex-encoded IPv4 addresses, IPv6 literals, and link-local ranges. Authenticated users with adminImagesAdd permission can bypass the filter using alternate address formats to request internal services and retrieve response bodies through the public uploads directory. | |
| Title | Serendipity before 2.6.0 SSRF via hex IPv4 and IPv6 addresses | |
| First Time appeared |
S9y
S9y serendipity |
|
| Weaknesses | CWE-918 | |
| CPEs | cpe:2.3:a:s9y:serendipity:*:*:*:*:*:*:*:* | |
| Vendors & Products |
S9y
S9y serendipity |
|
| References |
| |
| Metrics |
cvssV3_1
|
Status: PUBLISHED
Assigner: VulnCheck
Published: 2026-08-13T11:28:27.670Z
Updated: 2026-08-14T18:10:11.924Z
Reserved: 2026-08-13T11:17:25.161Z
Link: CVE-2026-73629
Updated: 2026-08-14T18:02:54.579Z
Status : Received
Published: 2026-08-13T12:17:28.330
Modified: 2026-08-14T19:18:00.917
Link: CVE-2026-73629
No data.