CVE-2026-30842

MEDIUM CVSS 3.1: 4,3 EPSS 0.01%
Обновлено 7 марта 2026
Wallos
Параметр Значение
CVSS 4,3 (MEDIUM)
Устранено в версии 4.6.2
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Wallos
Публичный эксплойт Нет

Wallos — это самостоятельный трекер персональных подписок с открытым исходным кодом. До версии 4.6.2 Wallos позволял авторизованному пользователю удалять файлы аватаров, загруженные другими пользователями. Конечная точка удаления аватара не проверяет, принадлежит ли запрошенный аватар текущему пользователю.

В результате любой прошедший проверку подлинности пользователь, который знает или может обнаружить имя загруженного файла аватара другого пользователя, может удалить этот файл. Эта проблема исправлена ​​в версии 4.6.2.

Показать оригинальное описание (EN)

Wallos is an open-source, self-hostable personal subscription tracker. Prior to version 4.6.2, Wallos allows an authenticated user to delete avatar files uploaded by other users. The avatar deletion endpoint does not verify that the requested avatar belongs to the current user. As a result, any authenticated user who knows or can discover another user's uploaded avatar filename can delete that file. This issue has been patched in version 4.6.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1