Ad

CVE-2026-84208

HIGH CVSS 4.0: 8,7 EPSS 0.28%
Обновлено 8 сентября 2026
PHP
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик PHP
Публичный эксплойт Нет

AVideo до версии 29.0 содержит уязвимость SQL-инъекции без аутентификации в конечных точках Region.json.php и city.json.php плагина User_Location. Параметры GET страны и региона передаются непосредственно в SQL-запросы без экранирования или подготовленной привязки операторов, что позволяет неаутентифицированным злоумышленникам выполнять SQL-инъекцию на основе UNION для чтения произвольного содержимого базы данных, включая хэши паролей и конфиденциальные данные.

Показать оригинальное описание (EN)

AVideo through version 29.0 contains an unauthenticated SQL injection vulnerability in the User_Location plugin's regions.json.php and cities.json.php endpoints. The country and region GET parameters are passed directly into SQL queries without escaping or prepared statement binding, allowing unauthenticated attackers to execute UNION-based SQL injection to read arbitrary database contents including password hashes and sensitive data.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)