Ad

CVE-2026-89148

MEDIUM CVSS 4.0: 5,1 EPSS 0.15%
Обновлено 11 сентября 2026
PHP
Параметр Значение
CVSS 5,1 (MEDIUM)
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик PHP
Публичный эксплойт Нет

AVideo через фиксацию c3edcc274c389816d434acadac07ee78eaf330c1 содержит открытое перенаправление в объектах/playlistSort.php. Поскольку конечная точка не является сценарием *.json.php, автоматическая защита CSRF AVideo (autoCSRFGuard()/forbidIfIsUntrustedRequest()) не запускается, и когда запрос включает параметр сортировки, сценарий выдает заголовок Location, установленный в непроверенное значение $_SERVER['HTTP_REFERER'] без вызова isSafeRedirectURL(). Таким образом, удаленный злоумышленник, не прошедший проверку подлинности, может побудить вошедшего в систему пользователя, который может управлять целевым списком воспроизведения, отправить POST с перекрестным происхождением со специально созданным реферером, что приведет к изменению порядка списка воспроизведения жертвы и перенаправлению браузера жертвы с доверенного URL-адреса AVideo на сайт, контролируемый злоумышленником, для фишинга.

Исправленной версии не существует.

Показать оригинальное описание (EN)

AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains an open redirect in objects/playlistSort.php. Because the endpoint is not a *.json.php script, AVideo's automatic CSRF guard (autoCSRFGuard()/forbidIfIsUntrustedRequest()) does not run, and when the request includes the sort parameter the script issues a Location header set to the unvalidated $_SERVER['HTTP_REFERER'] value without calling isSafeRedirectURL(). A remote unauthenticated attacker can therefore induce a logged-in user who can manage the targeted playlist to submit a cross-origin POST with a crafted Referer, causing the victim's playlist to be reordered and the victim's browser to be redirected from a trusted AVideo URL to an attacker-controlled site for phishing. No patched version is available.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:-:*:*:*:*:*:*:*