PT-2026-34197 · Wwbn · Avideo
CVE-2026-40926
·
Publicado
2026-04-14
·
Atualizado
2026-04-26
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L |
Name of the Vulnerable Software and Affected Versions
WWBN AVideo versões 29.0 e anteriores
Description
Ocorre Cross-Site Request Forgery em três endpoints JSON exclusivos de administrador: 'objects/categoryAddNew.json.php', 'objects/categoryDelete.json.php' e 'objects/pluginRunUpdateScript.json.php'. Esses endpoints realizam ações de alteração de estado no banco de dados aplicando apenas verificações de função via
Category::canCreateCategory() e User::isAdmin(), mas falham ao não chamar isGlobalTokenValid() ou forbidIfIsUntrustedRequest(). Isso permite que um invasor atraia um administrador autenticado para uma página maliciosa para criar, atualizar ou excluir categorias e forçar a execução do método updateScript() de qualquer plugin instalado na sessão do administrador.Recommendations
Atualize para uma versão que contenha o commit ee5615153c40628ab3ec6fe04962d1f92e67d3e2.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo