Ad

CVE-2026-89239

MEDIUM CVSS 4.0: 5,3 EPSS 0.16%
Обновлено 12 сентября 2026
WWBN
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик WWBN
Публичный эксплойт Нет

WWBN AVideo через фиксацию c3edcc274c389816d434acadac07ee78eaf330c1 содержит отраженную уязвимость межсайтового скриптинга в функции showAlertMessage(), которая вставляет необработанный заголовок Referer в комментарий JavaScript без кодирования. Злоумышленники могут создать заголовок Referer, содержащий */, чтобы закрыть комментарий, и внедрить произвольный код JavaScript, который выполняется в источнике сайта для посетителей, переходящих со страницы, контролируемой злоумышленником.

Показать оригинальное описание (EN)

WWBN AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains a reflected cross-site scripting vulnerability in the showAlertMessage() function that inserts the raw Referer header into a JavaScript comment without encoding. Attackers can craft a Referer header containing */ to close the comment and inject arbitrary JavaScript that executes in the site origin for visitors arriving from the attacker-controlled page.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0