Ad

CVE-2026-88876

HIGH CVSS 4.0: 8,7
Обновлено 10 сентября 2026
PHP
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик PHP
Публичный эксплойт Нет

AVideo до версии c3edcc274c389816d434acadac07ee78eaf330c1 содержит уязвимость отсутствующей авторизации в плагине/PlayerSkins/seo.php, которая позволяет неаутентифицированным злоумышленникам получить доступ к источникам видео, защищенным паролем, путем вызова getSources() без проверки пароля. Злоумышленники могут запросить конечную точку seo.php с идентификатором видео, чтобы получить прямой URL-адрес MP4 и прочитать защищенные байты мультимедиа без предоставления настроенного пароля.

Показать оригинальное описание (EN)

AVideo through revision c3edcc274c389816d434acadac07ee78eaf330c1 contains a missing authorization vulnerability in plugin/PlayerSkins/seo.php that allows unauthenticated attackers to access password-protected video sources by calling getSources() without password validation. Attackers can request the seo.php endpoint with a video ID to obtain the direct MP4 URL and read protected media bytes without supplying the configured password.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0