CyberSectr
Menü
← CVE Veritabanı

CVE-2026-92579

Orta

Teknik Veri (Otomatik)

CVSS Skoru
5.4
EPSS
CWE
CWE-289
KEV Durumu
Hayır

AVideo 29.0 ve önceki sürümlerinde, autoCSRFGuard() fonksiyonu, dizin bağlamı olmadan test edilen muaf basename'lerin sabit bir izin listesini korur ve bu, çekirdek adlarına uyan eklenti dosyalarının CSRF muafiyetlerini devralmasına olanak tanır. LoginWordPress eklenti dosyası login.json.php bir muafiyet devralır ve kimlik bilgilerini doğrulamadan, çapraz site POST isteklerinde kimliği doğrulanmış kullanıcıları koşulsuz olarak oturumdan çıkarır.

Orijinal açıklama (İngilizce)

In AVideo through 29.0, the autoCSRFGuard() function maintains a hardcoded allowlist of exempt basenames tested without directory context, allowing plugin files matching core filenames to inherit CSRF exemptions. The LoginWordPress plugin file login.json.php inherits an exemption and unconditionally logs out authenticated users on cross-site POST requests before validating credentials.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.