AVideo через фиксацию c3edcc274c389816d434acadac07ee78eaf330c1 содержит сохраненную уязвимость межсайтового сценария в плагине LoginControl, которая не позволяет HTML-кодировать открытые ключи PGP, отображаемые в элементе textarea. Злоумышленник, прошедший проверку подлинности, может внедрить вредоносный код JavaScript, отправив созданный открытый ключ, который выполняется в сеансе администратора при просмотре вкладки профиля пользователя.
Показать оригинальное описание (EN)
AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains a stored cross-site scripting vulnerability in the LoginControl plugin that fails to HTML-encode PGP public keys echoed into a textarea element. An authenticated attacker can inject malicious JavaScript by submitting a crafted public key, which executes in an administrator's session when viewing the user's profile tab.
Характеристики атаки
Последствия
Строка CVSS v4.0