PT-2026-94238 · Wwbn · Avideo

·

CVE-2026-92915

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas WWBN AVideo through commit e01e41ecc
Description Uma falha de controle de acesso quebrado existe no endpoint 'objects/userVerifyEmail.php'. O script desativa os requisitos de login através da variável $global['ignoreUserMustBeLoggedIn'] e aceita o parâmetro users id diretamente da string de consulta. Ele chama a função User::sendVerificationLink() sem exigir uma sessão, um token CSRF, uma verificação de relacionamento entre o chamador e o alvo, ou a função enforceRateLimit(). Como o limite de taxa está vinculado à sessão do chamador, solicitações feitas sem cookies não são limitadas. Isso permite que um invasor remoto não autenticado envie um número ilimitado de e-mails de verificação para qualquer ID de conta e enumere contas e seus status de verificação com base nas respostas JSON. Além disso, a função createVerificationCode() aciona $user->setRecoverPass(), que salva um token de recuperação de senha ativo na conta alvo. Este token é enviado em formato base64 dentro do link de verificação e é aceito pelo endpoint 'objects/userRecoverPassSave.json.php' como uma credencial válida para definir uma nova senha.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92915
GHSA-RG4H-FCMM-8W26

Produtos afetados

Avideo