CVE-2026-34394

HIGH CVSS 3.1: 8,1 EPSS 0.02%
Обновлено 1 апреля 2026
PHP
Параметр Значение
CVSS 8,1 (HIGH)
Уязвимые версии до 26.0
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик PHP
Публичный эксплойт Нет

WWBN AVideo — видеоплатформа с открытым исходным кодом. В версиях 26.0 и более ранних в конечной точке конфигурации плагина администратора AVideo (admin/save.json.php) отсутствует проверка токена CSRF. Перед обработкой запроса вызов isGlobalTokenValid() илиverifyToken() не выполняется.

В сочетании с явной политикой использования файлов cookie SameSite=None злоумышленник может подделать POST-запросы между источниками с вредоносной страницы, чтобы перезаписать произвольные настройки плагина в сеансе администратора жертвы. Поскольку таблица плагинов включена в массив ignoreTableSecurityCheck() в файле Objects/Object.php, стандартные средства контроля доступа на уровне таблицы также обойдут. Это позволяет полностью перенять функциональность платформы путем перенастройки платежных систем, поставщиков аутентификации, учетных данных облачного хранилища и т. д.

На момент публикации общедоступных патчей нет.

Показать оригинальное описание (EN)

WWBN AVideo is an open source video platform. In versions 26.0 and prior, AVideo's admin plugin configuration endpoint (admin/save.json.php) lacks any CSRF token validation. There is no call to isGlobalTokenValid() or verifyToken() before processing the request. Combined with the application's explicit SameSite=None cookie policy, an attacker can forge cross-origin POST requests from a malicious page to overwrite arbitrary plugin settings on a victim administrator's session. Because the plugins table is included in the ignoreTableSecurityCheck() array in objects/Object.php, standard table-level access controls are also bypassed. This allows a complete takeover of platform functionality by reconfiguring payment processors, authentication providers, cloud storage credentials, and more. At time of publication, there are no publicly available patches.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
<= 26.0