Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-45610

Опубликовано: 29 мая 2026
Источник: nvd
CVSS3: 5.7
CVSS3: 6.5
EPSS Низкий

Описание

WWBN AVideo is an open source video platform. In 29.0 and earlier, there is a cross-site request forgery vulnerability on the 2FA toggle. plugin/LoginControl/set.json.php accepts POST type=set2FA value=false, calls LoginControl::setUser2FA(User::getId(), false) on the session-authenticated user, and returns. There is no forbidIfIsUntrustedRequest() call, no isTokenValid() check, no X-CSRF-Token/SameSite enforcement, and no re-authentication step. A cross-origin page that the victim visits while logged into the AVideo dashboard issues the POST via a hidden form (or fetch without credentials:"omit") and disables the victim's 2FA in one request.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
Версия до 29.0 (включая)

EPSS

Процентиль: 1%
0.0011
Низкий

5.7 Medium

CVSS3

6.5 Medium

CVSS3

Дефекты

CWE-306

Связанные уязвимости

CVSS3: 5.7
github
4 месяца назад

AVideo: 2FA toggle endpoint has no CSRF protection, letting an attacker page silently disable a logged-in victim's 2FA

EPSS

Процентиль: 1%
0.0011
Низкий

5.7 Medium

CVSS3

6.5 Medium

CVSS3

Дефекты

CWE-306