PT-2026-34198 · Wwbn · Avideo
CVE-2026-40928
·
Publicado
2026-04-14
·
Atualizado
2026-04-26
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L |
Name of the Vulnerable Software and Affected Versions
WWBN AVideo versões anteriores a 29.1
Description
Múltiplos endpoints JSON em 'objects/' aceitam solicitações de alteração de estado via
$ REQUEST e $ GET sem tokens anti-CSRF, verificações de origem ou de referer. Isso permite que uma página maliciosa execute ações em nome de um usuário autenticado, como alterar curtidas ou descurtidas em comentários através de 'objects/comments like.json.php', postar comentários com texto escolhido pelo invasor via 'objects/commentAddNew.json.php' ou excluir ativos de categorias via 'objects/categoryDeleteAssets.json.php', caso o usuário possua direitos de gerenciamento.Recommendations
Atualize para a versão que contém o commit 7aaad601bd9cd7b993ba0ee1b1bea6c32ee7b77c.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo