PT-2026-34197 · Wwbn · Avideo

CVE-2026-40926

·

Publicado

2026-04-14

·

Atualizado

2026-04-26

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L
Name of the Vulnerable Software and Affected Versions WWBN AVideo versões 29.0 e anteriores
Description Ocorre Cross-Site Request Forgery em três endpoints JSON exclusivos de administrador: 'objects/categoryAddNew.json.php', 'objects/categoryDelete.json.php' e 'objects/pluginRunUpdateScript.json.php'. Esses endpoints realizam ações de alteração de estado no banco de dados aplicando apenas verificações de função via Category::canCreateCategory() e User::isAdmin(), mas falham ao não chamar isGlobalTokenValid() ou forbidIfIsUntrustedRequest(). Isso permite que um invasor atraia um administrador autenticado para uma página maliciosa para criar, atualizar ou excluir categorias e forçar a execução do método updateScript() de qualquer plugin instalado na sessão do administrador.
Recommendations Atualize para uma versão que contenha o commit ee5615153c40628ab3ec6fe04962d1f92e67d3e2.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40926
GHSA-FFW8-FWXP-H64W

Produtos afetados

Avideo