Ad

CVE-2026-89241

MEDIUM CVSS 4.0: 5,3 EPSS 0.20%
Обновлено 11 сентября 2026
PHP
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик PHP
Публичный эксплойт Нет

WWBN AVideo через фиксацию c3edcc274c389816d434acadac07ee78eaf330c1 содержит отраженную уязвимость межсайтового сценария в файле submitLivePassword.php, которая копирует REQUEST_URI в атрибут действия формы без кодирования. Злоумышленники могут создать вредоносный URL-адрес с символом кавычки, чтобы выйти за пределы атрибута действия и внедрить обработчики событий, которые выполняются в браузере жертвы в источнике сайта.

Показать оригинальное описание (EN)

WWBN AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains a reflected cross-site scripting vulnerability in confirmLivePassword.php that copies REQUEST_URI into a form action attribute without encoding. Attackers can craft a malicious URL with a quote character to break out of the action attribute and inject event handlers that execute in the victim's browser within the site origin.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0