Ad

CVE-2026-89255

CRITICAL CVSS 4.0: 9,3 EPSS 0.35%
Обновлено 11 сентября 2026
AVideo
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик AVideo
Публичный эксплойт Нет

AVideo через фиксацию c3edcc274c389816d434acadac07ee78eaf330c1 содержит сохраненную уязвимость межсайтового сценария в плагине LoginControl, которая не позволяет HTML-кодировать открытые ключи PGP, отображаемые в элементе textarea. Злоумышленник, прошедший проверку подлинности, может внедрить вредоносный код JavaScript, отправив созданный открытый ключ, который выполняется в сеансе администратора при просмотре вкладки профиля пользователя.

Показать оригинальное описание (EN)

AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains a stored cross-site scripting vulnerability in the LoginControl plugin that fails to HTML-encode PGP public keys echoed into a textarea element. An authenticated attacker can inject malicious JavaScript by submitting a crafted public key, which executes in an administrator's session when viewing the user's profile tab.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0