Ad

CVE-2026-89246

MEDIUM CVSS 4.0: 5,1 EPSS 0.18%
Обновлено 11 сентября 2026
PHP
Параметр Значение
CVSS 5,1 (MEDIUM)
Тип уязвимости CWE-1236
Поставщик PHP
Публичный эксплойт Нет

WWBN AVideo через фиксацию c3edcc274c389816d434acadac07ee78eaf330c1 содержит уязвимость внедрения формулы CSV в конечной точке myComments.download.php, из-за которой не удается очистить префиксы формул электронной таблицы в тексте комментариев. Прошедшие проверку пользователи могут вводить формулы, начинающиеся с символов =, +, - или @, которые выполняются, когда администраторы или владельцы видео открывают экспортированный файл CSV в приложениях для работы с электронными таблицами.

Показать оригинальное описание (EN)

WWBN AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains a CSV formula injection vulnerability in the myComments.download.php endpoint that fails to sanitize spreadsheet formula prefixes in comment text. Authenticated users can inject formulas starting with =, +, -, or @ characters that execute when administrators or video owners open the exported CSV file in spreadsheet applications.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)