Ad

CVE-2026-89263

MEDIUM CVSS 4.0: 6,9 EPSS 0.26%
Обновлено 11 сентября 2026
Redis
Параметр Значение
CVSS 6,9 (MEDIUM)
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Redis
Публичный эксплойт Нет

MoguBlog до 6.2 не может аутентифицировать запросы к конечной точке /web/comment/closeEmailNotification, что позволяет неаутентифицированным злоумышленникам отключать уведомления по электронной почте для произвольных пользователей. Удаленные вызывающие абоненты могут изменить флаг startEmailNotification в кеше Redis для любого идентификатора пользователя, чтобы подавить уведомления об ответах без авторизации.

Показать оригинальное описание (EN)

MoguBlog through 6.2 fails to authenticate requests to the /web/comment/closeEmailNotification endpoint, allowing unauthenticated attackers to disable email notifications for arbitrary users. Remote callers can modify the startEmailNotification flag in Redis cache for any user identifier to suppress reply notifications without authorization.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0