CVE-2026-33501

MEDIUM CVSS 3.1: 5,3 EPSS 0.21%
Обновлено 24 марта 2026
PHP
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 26.0
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик PHP
Публичный эксплойт Нет

WWBN AVideo — видеоплатформа с открытым исходным кодом. В версиях до 26.0 включительно в конечной точке `plugin/Permissions/View/Users_groups_permissions/list.json.php` отсутствует какая-либо проверка аутентификации или авторизации, что позволяет неаутентифицированным пользователям получать полную матрицу разрешений, сопоставляющую группы пользователей с плагинами. Все одноуровневые конечные точки в одном каталоге (`add.json.php`, `delete.json.php`, `index.php`) правильно требуют `User::isAdmin()`, что указывает на то, что это недосмотр.

Коммиты dc3c825734628bb32550d0daa125f05bacb6829c и b583acdc9a9d1eab461543caa363e1a104fb4516 содержат исправления.

Показать оригинальное описание (EN)

WWBN AVideo is an open source video platform. In versions up to and including 26.0, the endpoint `plugin/Permissions/View/Users_groups_permissions/list.json.php` lacks any authentication or authorization check, allowing unauthenticated users to retrieve the complete permission matrix mapping user groups to plugins. All sibling endpoints in the same directory (`add.json.php`, `delete.json.php`, `index.php`) properly require `User::isAdmin()`, indicating this is an oversight. Commits dc3c825734628bb32550d0daa125f05bacb6829c and b583acdc9a9d1eab461543caa363e1a104fb4516 contain patches.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
<= 26.0