Ad

CVE-2026-90552

MEDIUM CVSS 4.0: 5,3
Обновлено 12 сентября 2026
PHP
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик PHP
Публичный эксплойт Нет

WWBN AVideo через фиксацию c3edcc274c389816d434acadac07ee78eaf330c1 не может подтвердить право собственности на плейлист в конечных точках Playlists_schedules/list.json.php и Live/calendar.json.php, что позволяет аутентифицированным и неаутентифицированным пользователям читать метаданные частного расписания плейлиста. Злоумышленники с привилегиями canStream или без аутентификации могут получить имена расписаний, описания, временные метки и идентификаторы списков воспроизведения, опрашивая эти конечные точки без проверки владения.

Показать оригинальное описание (EN)

WWBN AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 fails to validate playlist ownership in the Playlists_schedules/list.json.php and Live/calendar.json.php endpoints, allowing authenticated and unauthenticated users to read private playlist schedule metadata. Attackers with canStream privileges or no authentication can retrieve schedule names, descriptions, timestamps, and playlist identifiers by querying these endpoints without ownership checks.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0