Ad

CVE-2026-45620

MEDIUM CVSS 3.1: 5,3 EPSS 0.19%
Обновлено 21 июля 2026
Wwbn
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 29.0
Тип уязвимости CWE-285 (Некорректная авторизация), CWE-204
Поставщик Wwbn
Публичный эксплойт Нет

WWBN AVideo — видеоплатформа с открытым исходным кодом. В версии 29.0 и более ранних версиях Objects/mention.json.php нет User::loginCheck() или шлюза администратора. У него есть только защита входа: preg_match('/^@/', $_REQUEST['term']) и жестко запрограммированный rowCount=10.

Это позволяет осуществлять перечисление неаутентифицированных пользователей.

Показать оригинальное описание (EN)

WWBN AVideo is an open source video platform. In 29.0 and earlier, objects/mention.json.php has no User::loginCheck() or admin gate. It only has an entry guard: preg_match('/^@/', $_REQUEST['term']) and hard-coded rowCount=10. This enables unauthenticated user enumeration.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
<= 29.0