Ad

CVE-2026-89240

MEDIUM CVSS 4.0: 5,3 EPSS 0.24%
Обновлено 11 сентября 2026
PHP
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик PHP
Публичный эксплойт Нет

WWBN AVideo через фиксацию c3edcc274c389816d434acadac07ee78eaf330c1 содержит отраженную уязвимость межсайтового скриптинга в плагине/Live/confirmLivePassword.php. Сценарий интерполирует неаутентифицированный параметр GET u (который не покрывается $securityFilter) непосредственно в атрибут <img src="..."> без кодирования URL-адреса или HTML. Удаленный злоумышленник может создать ссылку, содержащую символ двойной кавычки в u (с непустым параметром ключа и отсутствием допустимого параметра c), чтобы закрыть атрибут src и внедрить дополнительный тег с обработчиком onerror, выполняя произвольный JavaScript в источнике сайта в браузере любого пользователя, включая администратора, который открывает ссылку.

На момент публикации исправленной версии не было.

Показать оригинальное описание (EN)

WWBN AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains a reflected cross-site scripting vulnerability in plugin/Live/confirmLivePassword.php. The script interpolates the unauthenticated GET parameter u (which is not covered by $securityFilter) directly into an <img src="..."> attribute without URL- or HTML-encoding. A remote attacker can craft a link containing a double-quote character in u (with a non-empty key parameter and no valid c parameter) to close the src attribute and inject an additional tag with an onerror handler, executing arbitrary JavaScript in the site's origin in the browser of any user, including an administrator, who opens the link. No patched version was available at the time of the advisory.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:-:*:*:*:*:*:*:*