CVE-2026-33761

MEDIUM CVSS 3.1: 5,3 EPSS 0.07%
Обновлено 31 марта 2026
Wwbn
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 26.0
Тип уязвимости CWE-200 (Раскрытие информации), CWE-862 (Отсутствие авторизации)
Поставщик Wwbn
Публичный эксплойт Нет

WWBN AVideo — видеоплатформа с открытым исходным кодом. В версиях до 26.0 включительно три конечные точки `list.json.php` в плагине Scheduler не имеют никакой проверки аутентификации, в то время как каждая другая конечная точка в тех же каталогах плагина (`add.json.php`, `delete.json.php`, `index.php`) требует `User::isAdmin()`. Злоумышленник, не прошедший проверку подлинности, может получить все запланированные задачи (включая внутренние URL-адреса обратного вызова и параметры), сообщения электронной почты, составленные администратором, а также сопоставления таргетинга между пользователями и электронной почтой, отправив простые запросы GET.

Коммит 83390ab1fa8dca2de3f8fa76116a126428405431 содержит исправление.

Показать оригинальное описание (EN)

WWBN AVideo is an open source video platform. In versions up to and including 26.0, three `list.json.php` endpoints in the Scheduler plugin lack any authentication check, while every other endpoint in the same plugin directories (`add.json.php`, `delete.json.php`, `index.php`) requires `User::isAdmin()`. An unauthenticated attacker can retrieve all scheduled tasks (including internal callback URLs and parameters), admin-composed email messages, and user-to-email targeting mappings by sending simple GET requests. Commit 83390ab1fa8dca2de3f8fa76116a126428405431 contains a patch.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
<= 26.0