Ad

CVE-2026-88872

HIGH CVSS 4.0: 7,1
Обновлено 10 сентября 2026
PHP
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик PHP
Публичный эксплойт Нет

AVideo через фиксацию c3edcc274c389816d434acadac07ee78eaf330c1 содержит уязвимость подделки межсайтового запроса в конечной точке setPassword.json.php, которая позволяет неаутентифицированным злоумышленникам изменить пароль канала любого пользователя, отправив запрос GET. Злоумышленники могут создать вредоносную веб-страницу, которая при посещении аутентифицированного администратора устанавливает или удаляет пароль любого канала пользователя без проверки токена CSRF.

Показать оригинальное описание (EN)

AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains a cross-site request forgery vulnerability in the setPassword.json.php endpoint that allows unauthenticated attackers to modify any user's channel password by sending a GET request. Attackers can craft a malicious webpage that, when visited by an authenticated administrator, sets or clears any user's channel password without CSRF token validation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0