Serendipity before 2.6.0 contains a server-side request forgery vulnerability in the serendipity_url_allowed() filter that fails to block hex-encoded IPv4 addresses, IPv6 literals, and link-local ranges. Authenticated users with adminImagesAdd permission can bypass the filter using alternate address formats to request internal services and retrieve response bodies through the public uploads directory.
Metrics
Affected Vendors & Products
References
History
Thu, 13 Aug 2026 11:45:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | Serendipity before 2.6.0 contains a server-side request forgery vulnerability in the serendipity_url_allowed() filter that fails to block hex-encoded IPv4 addresses, IPv6 literals, and link-local ranges. Authenticated users with adminImagesAdd permission can bypass the filter using alternate address formats to request internal services and retrieve response bodies through the public uploads directory. | |
| Title | Serendipity before 2.6.0 SSRF via hex IPv4 and IPv6 addresses | |
| First Time appeared |
S9y
S9y serendipity |
|
| Weaknesses | CWE-918 | |
| CPEs | cpe:2.3:a:s9y:serendipity:*:*:*:*:*:*:*:* | |
| Vendors & Products |
S9y
S9y serendipity |
|
| References |
| |
| Metrics |
cvssV3_1
|
Status: PUBLISHED
Assigner: VulnCheck
Published:
Updated: 2026-08-13T11:28:27.670Z
Reserved: 2026-08-13T11:17:25.161Z
Link: CVE-2026-73629
No data.
Status : Received
Published: 2026-08-13T12:17:28.330
Modified: 2026-08-13T12:17:28.330
Link: CVE-2026-73629
No data.
OpenCVE Enrichment
Updated: 2026-08-13T13:00:04Z