Ad

CVE-2026-58001

MEDIUM CVSS 4.0: 6,9
Обновлено 22 августа 2026
Wwbn
Параметр Значение
CVSS 6,9 (MEDIUM)
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Wwbn
Публичный эксплойт Нет

WWBN AVideo через коммит 9c39d8c8 содержит уязвимость подделки межсайтовых запросов в файлеobjects/videoEditLight.php, в которой отсутствует проверка подлинности запроса и который принимает запросы GET. Злоумышленники могут сохранить тег img в описании видео, который передает право собственности на видео учетной записи, контролируемой злоумышленником, когда администратор просматривает страницу с видео.

Показать оригинальное описание (EN)

WWBN AVideo through commit 9c39d8c8 contains a cross-site request forgery vulnerability in objects/videoEditLight.php that lacks request authenticity checks and accepts GET requests. Attackers can store an img tag in a video description that transfers video ownership to an attacker-controlled account when an administrator views the video page.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:-:*:*:*:*:*:*:*