CVE-2026-33764

MEDIUM CVSS 3.1: 4,3 EPSS 0.02%
Обновлено 31 марта 2026
Wwbn
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии до 26.0
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Wwbn
Публичный эксплойт Нет

WWBN AVideo — видеоплатформа с открытым исходным кодом. В версиях до 26.0 включительно конечная точка `save.json.php` плагина AI загружает объекты ответов AI с использованием контролируемого злоумышленником параметра `$_REQUEST['id']` без проверки принадлежности ответа AI к указанному видео. Аутентифицированный пользователь с разрешениями ИИ может ссылаться на любой идентификатор ответа ИИ, в том числе созданный для частных видео других пользователей, и применять украденный сгенерированный ИИ контент (заголовки, описания, ключевые слова, аннотации или полные транскрипции) к своему собственному видео, эффективно похищая информацию.

Коммит aa2c46a806960a0006105df47765913394eec142 содержит исправление.

Показать оригинальное описание (EN)

WWBN AVideo is an open source video platform. In versions up to and including 26.0, the AI plugin's `save.json.php` endpoint loads AI response objects using an attacker-controlled `$_REQUEST['id']` parameter without validating that the AI response belongs to the specified video. An authenticated user with AI permissions can reference any AI response ID — including those generated for other users' private videos — and apply the stolen AI-generated content (titles, descriptions, keywords, summaries, or full transcriptions) to their own video, effectively exfiltrating the information. Commit aa2c46a806960a0006105df47765913394eec142 contains a patch.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
<= 26.0