CVE-2026-1313

The MimeTypes Link Icons plugin for WordPress is vulnerable to Server-Side Request Forgery in all versions up to, and including, 3.2.20. This is due to the plugin making outbound HTTP requests to user-controlled URLs without proper validation when the "Show file size" option is enabled. This makes it possible for authenticated attackers, with Contributor-level access and above, to make web requests to arbitrary locations originating from the web application and can be used to query and modify information from internal services via crafted links in post content.
Configurations

No configuration.

History

22 Apr 2026, 21:32

Type Values Removed Values Added
Summary
  • (es) El plugin MimeTypes Link Icons para WordPress es vulnerable a falsificación de petición del lado del servidor en todas las versiones hasta la 3.2.20, inclusive. Esto se debe a que el plugin realiza peticiones HTTP salientes a URLs controladas por el usuario sin la validación adecuada cuando la opción 'Mostrar tamaño de archivo' está habilitada. Esto permite a atacantes autenticados, con acceso de nivel Colaborador o superior, realizar peticiones web a ubicaciones arbitrarias originadas desde la aplicación web y puede usarse para consultar y modificar información de servicios internos a través de enlaces manipulados en el contenido de las publicaciones.

21 Mar 2026, 04:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-21 04:16

Updated : 2026-06-17 10:15


NVD link : CVE-2026-1313

Mitre link : CVE-2026-1313

CVE.ORG link : CVE-2026-1313


JSON object : View

Products Affected

No product.

CWE
CWE-918

Server-Side Request Forgery (SSRF)