PT-2026-34199 · Wwbn · Avideo

CVE-2026-40929

·

Publicado

2026-04-14

·

Atualizado

2026-04-26

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L
Name of the Vulnerable Software and Affected Versions WWBN AVideo versões anteriores a 29.1
Description Um endpoint JSON de mutação de estado 'objects/commentDelete.json.php' falha ao realizar a validação de Cross-Site Request Forgery (CSRF). O endpoint não utiliza a função forbidIfIsUntrustedRequest(), não verifica tokens CSRF ou globais, nem checa os cabeçalhos Origin e Referer. Devido ao software definir session.cookie samesite=None para suportar players incorporados de origem cruzada, as requisições de páginas controladas por atacantes incluem automaticamente o PHPSESSID da vítima. Isso permite que um atacante engane usuários autenticados com privilégios de exclusão, como moderadores do site, proprietários de vídeos e autores de comentários, para excluírem comentários em massa ao visitar uma página maliciosa.
Recommendations Atualize para uma versão que inclua o commit 184f36b1896f3364f864f17c1acca3dd8df3af27.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40929
GHSA-8QM8-G55H-XMQR

Produtos afetados

Avideo