Ad

CVE-2026-58003

HIGH CVSS 4.0: 7,1
Обновлено 22 августа 2026
Wwbn
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Wwbn
Публичный эксплойт Нет

WWBN AVideo через фиксацию 9c39d8c8 содержит уязвимость подделки межсайтовых запросов в конечной точке ReleaseVideoNow.json.php, в которой отсутствуют проверки подлинности и которая принимает запросы GET. Злоумышленники могут создать вредоносный межсайтовый запрос GET, содержащий файл cookie сеанса администратора, для постоянной публикации любого запрещенного видео, манипулируя параметром videos_id.

Показать оригинальное описание (EN)

WWBN AVideo through commit 9c39d8c8 contains a cross-site request forgery vulnerability in the releaseVideoNow.json.php endpoint that lacks authenticity checks and accepts GET requests. Attackers can craft a malicious cross-site GET request carrying an administrator's session cookie to permanently publish any embargoed video by manipulating the videos_id parameter.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:-:*:*:*:*:*:*:*