Ad

CVE-2026-89249

CRITICAL CVSS 4.0: 9,3 EPSS 0.28%
Обновлено 12 сентября 2026
PHP
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик PHP
Публичный эксплойт Нет

AVideo через фиксацию c3edcc274c389816d434acadac07ee78eaf330c1 содержит сохраненную уязвимость межсайтового скриптинга в плагине YPTWallet, где введенные пользователем значения CryptoWallet кодируются в формате Base64, но не экранируются HTML перед сохранением в Wallet_log.information. Администраторы, просматривающие ожидающие запросы на снятие средств в pendingRequests.php, выполняют сохраненную разметку в своем сеансе, позволяя злоумышленникам выполнять административные действия с помощью запросов на выборку того же источника.

Показать оригинальное описание (EN)

AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains a stored cross-site scripting vulnerability in the YPTWallet plugin where user-supplied CryptoWallet values are base64-encoded but not HTML-escaped before storage in wallet_log.information. Administrators viewing pending withdrawal requests in pendingRequests.php execute the stored markup in their session, allowing attackers to perform administrative actions via same-origin fetch requests.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0