CVE-2026-35180

MEDIUM CVSS 3.1: 4,3 EPSS 0.02%
Обновлено 7 апреля 2026
PHP
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик PHP
Публичный эксплойт Нет

WWBN AVideo — видеоплатформа с открытым исходным кодом. В версиях 26.0 и более ранних в конечной точке настройки сайта admin/customize_settings_nativeUpdate.json.php отсутствует проверка токена CSRF, и она записывает загруженные файлы логотипа на диск перед выполнением проверки безопасности ORM на основе домена. В сочетании с политикой использования файлов cookie SameSite=None POST из разных источников может перезаписать логотип платформы содержимым, контролируемым злоумышленником.

Показать оригинальное описание (EN)

WWBN AVideo is an open source video platform. In versions 26.0 and prior, the site customization endpoint at admin/customize_settings_nativeUpdate.json.php lacks CSRF token validation and writes uploaded logo files to disk before the ORM's domain-based security check executes. Combined with SameSite=None cookie policy, a cross-origin POST can overwrite the platform's logo with attacker-controlled content.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1