Ad

CVE-2026-88870

HIGH CVSS 4.0: 7,1
Обновлено 10 сентября 2026
PHP
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик PHP
Публичный эксплойт Нет

WWBN AVideo через фиксацию c3edcc274c389816d434acadac07ee78eaf330c1 содержит уязвимость подделки межсайтового запроса в конечных точках ключей PGP подключаемого модуля LoginControl, в которых отсутствует проверка токена CSRF. Злоумышленники могут создавать вредоносные страницы с тегами изображений, указывающими на savePublicKey.json.php, чтобы заменить открытый ключ PGP 2FA жертвы, вошедшей в систему, что приводит к блокировке или включению захвата учетной записи, если злоумышленник знает пароль.

Показать оригинальное описание (EN)

WWBN AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains a cross-site request forgery vulnerability in the LoginControl plugin PGP key endpoints that lack CSRF token validation. Attackers can craft malicious pages with image tags pointing to savePublicKey.json.php to replace a logged-in victim's PGP 2FA public key, causing lockout or enabling account takeover if the attacker knows the password.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0