Server-Side Request Forgery (SSRF) in October CMS - #VU149488
Published: September 14, 2026
Vulnerability details
The vulnerability allows a remote user to perform server-side request forgery.
The vulnerability exists due to improper validation of IPv4-mapped IPv6 addresses in SystemClassesResizeImages::validateExternalImageHost() when processing external image URLs. A remote privileged user can supply an IPv4-mapped IPv6 URL to the image resizer to perform server-side request forgery.
User interaction is required to render a template that passes untrusted input to the |resize Twig filter or ResizeImages::resize() API.