Ad

CVE-2026-84480

CRITICAL CVSS 4.0: 9,3 EPSS 0.29%
Обновлено 8 сентября 2026
PHP
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-613
Поставщик PHP
Публичный эксплойт Нет

WWBN AVideo не может проверить срок действия токена восстановления пароля в userRecoverPassSave.json.php, что позволяет злоумышленникам использовать токены с истекшим сроком действия для сброса паролей учетных записей на неопределенный срок. Злоумышленники, получившие токен восстановления, могут использовать его в любое время, чтобы изменить пароль целевой учетной записи и получить полный доступ к учетной записи.

Показать оригинальное описание (EN)

WWBN AVideo fails to validate password recovery token expiration in userRecoverPassSave.json.php, allowing attackers to use expired tokens to reset account passwords indefinitely. Attackers who obtain a recovery token can use it at any time to change the target account's password and gain full account access.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)