Ad

CVE-2026-81733

MEDIUM CVSS 4.0: 5,1 EPSS 0.17%
Обновлено 29 августа 2026
PHP
Параметр Значение
CVSS 5,1 (MEDIUM)
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик PHP
Публичный эксплойт Нет

WWBN AVideo до 30.0 (и мастер до фиксации 4cb576e) содержит уязвимость подделки межсайтовых запросов в плагине/Live/myLiveControls.save.json.php. Конечная точка только проверяет, вошел ли пользователь в систему, и обрабатывает параметры customUrl, customMessage и autoRedirect из $_REQUEST через запрос GET, не применяя проверку токена CSRF или источника. Злоумышленник, который заманивает вошедшего в систему стримера на вредоносную страницу, может незаметно изменить настройки перенаправления зрителей живого канала (сохраняющиеся в user.externalOptions), в результате чего зрители будут перенаправлены на фишинговый сайт или показаны поддельные сообщения.

Показать оригинальное описание (EN)

WWBN AVideo through 30.0 (and master up to commit 4cb576e) contains a cross-site request forgery vulnerability in plugin/Live/myLiveControls.save.json.php. The endpoint only checks that a user is logged in and processes customUrl, customMessage, and autoRedirect parameters from $_REQUEST via a GET request without enforcing a CSRF token or origin check. An attacker who lures a logged-in streamer to a malicious page can silently change the live-channel viewer-redirect settings (persisted in users.externalOptions), causing viewers to be redirected to a phishing site or shown a spoofed message.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0