PT-2026-34199 · Wwbn · Avideo
CVE-2026-40929
·
Publicado
2026-04-14
·
Atualizado
2026-04-26
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L |
Name of the Vulnerable Software and Affected Versions
WWBN AVideo versões anteriores a 29.1
Description
Um endpoint JSON de mutação de estado 'objects/commentDelete.json.php' falha ao realizar a validação de Cross-Site Request Forgery (CSRF). O endpoint não utiliza a função
forbidIfIsUntrustedRequest(), não verifica tokens CSRF ou globais, nem checa os cabeçalhos Origin e Referer. Devido ao software definir session.cookie samesite=None para suportar players incorporados de origem cruzada, as requisições de páginas controladas por atacantes incluem automaticamente o PHPSESSID da vítima. Isso permite que um atacante engane usuários autenticados com privilégios de exclusão, como moderadores do site, proprietários de vídeos e autores de comentários, para excluírem comentários em massa ao visitar uma página maliciosa.Recommendations
Atualize para uma versão que inclua o commit 184f36b1896f3364f864f17c1acca3dd8df3af27.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo