PT-2026-30333 · Avideo+1 · Avideo+1

·

CVE-2026-35448

·

Publicado

2026-04-04

·

Atualizado

2026-04-06

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas AVideo versões 26.0 e anteriores
Descrição O endpoint check.php do plugin BlockonomicsYPT retorna dados do pedido de pagamento para qualquer endereço Bitcoin sem autenticação. O endpoint foi projetado como um auxiliar de polling AJAX para a página autenticada invoice.php, mas não possui seus próprios controles de acesso. Como os endereços Bitcoin são publicamente visíveis no blockchain, um invasor pode consultar os registros de pagamento para qualquer endereço usado na plataforma. A resposta inclui o ID do usuário comprador, o valor total do pagamento, a moeda, os valores em BTC (esperados e recebidos), o ID da transação e o status do pagamento. O plugin BlockonomicsYPT está obsoleto, mas permanece funcional em instalações atuais.
Recomendações Adicione uma verificação de autenticação em plugin/BlockonomicsYPT/check.php:17: if (!User::isLogged()) { echo json encode(["error" => "Login required"]); exit; }

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35448
GHSA-3V7M-QG4X-58H9

Produtos afetados

Avideo
Blockonomicsypt