Ad

CVE-2026-84477

MEDIUM CVSS 4.0: 5,1 EPSS 0.17%
Обновлено 8 сентября 2026
PHP
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии до 29.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик PHP
Публичный эксплойт Нет

AVideo Live_schedule::setTitle() и setDescription() сохраняют входные данные POST без очистки, что позволяет пользователям с разрешением на потоковую передачу внедрять вредоносные сценарии. Злоумышленники, не прошедшие проверку подлинности, могут получить доступ к RememberMe.php для выполнения сохраненных полезных данных XSS в браузерах жертвы без необходимости аутентификации.

Показать оригинальное описание (EN)

AVideo Live_schedule::setTitle() and setDescription() store POST input without sanitization, allowing users with streaming permission to inject malicious scripts. Unauthenticated attackers can access remindMe.php to execute stored XSS payloads in victim browsers without requiring authentication.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
<= 29.0