Ad

CVE-2026-90546

MEDIUM CVSS 4.0: 5,3
Обновлено 12 сентября 2026
PHP
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик PHP
Публичный эксплойт Нет

WWBN AVideo посредством фиксации c3edcc274c389816d434acadac07ee78eaf330c1 не может проверить разрешения на доступ к видео в конечной точке Like.json.php, что позволяет вошедшим в систему пользователям записывать лайки к видео, защищенным паролем и ограниченным группой. Злоумышленники могут отправлять подобные запросы на видео, которые они не могут просмотреть, чтобы увеличить счетчики и обойти контроль доступа.

Показать оригинальное описание (EN)

WWBN AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 fails to validate video access permissions in the like.json.php endpoint, allowing logged-in users to record likes on password-protected and group-restricted videos. Attackers can submit like requests for videos they cannot watch to increment like counters and bypass access controls.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0