CVE-2026-35023

MEDIUM CVSS 4.0: 5,3 EPSS 0.03%
Обновлено 9 апреля 2026
PHP
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 8.2.0
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик PHP
Публичный эксплойт Нет

Версии Wimi Teamwork On-Premises до 8.2.0 содержат небезопасную уязвимость прямой ссылки на объект в конечной точке предварительного просмотра.php, из-за которой параметр item_id не проходит надлежащую проверку авторизации. Злоумышленники могут перечислять последовательные значения item_id для доступа и получения превью изображений из частных или групповых разговоров других пользователей, что приводит к несанкционированному раскрытию конфиденциальной информации.

Показать оригинальное описание (EN)

Wimi Teamwork On-Premises versions prior to 8.2.0 contain an insecure direct object reference vulnerability in the preview.php endpoint where the item_id parameter lacks proper authorization checks. Attackers can enumerate sequential item_id values to access and retrieve image previews from other users' private or group conversations, resulting in unauthorized disclosure of sensitive information.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0