WWBN AVideo через фиксацию c3edcc274c389816d434acadac07ee78eaf330c1 содержит уязвимость подделки межсайтового запроса в конечных точках ключей PGP подключаемого модуля LoginControl, в которых отсутствует проверка токена CSRF. Злоумышленники могут создавать вредоносные страницы с тегами изображений, указывающими на savePublicKey.json.php, чтобы заменить открытый ключ PGP 2FA жертвы, вошедшей в систему, что приводит к блокировке или включению захвата учетной записи, если злоумышленник знает пароль.
Показать оригинальное описание (EN)
WWBN AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains a cross-site request forgery vulnerability in the LoginControl plugin PGP key endpoints that lack CSRF token validation. Attackers can craft malicious pages with image tags pointing to savePublicKey.json.php to replace a logged-in victim's PGP 2FA public key, causing lockout or enabling account takeover if the attacker knows the password.
Характеристики атаки
Последствия
Строка CVSS v4.0