Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-92915 Multiple Vendors

Control de acceso roto en WWBN AVideo permite manipulación de verificación de correo sin autenticación

Vulnerabilidad · Publicado 17/09/2026

7.3
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

WWBN AVideo contiene una vulnerabilidad alta de control de acceso en el script objects/userVerifyEmail.php que permite a atacantes invocar funciones de verificación de usuario sin estar autenticados, sin validación de tokens CSRF y sin verificar relación entre usuario y atacante. No existe parche disponible. Plataformas de video, portales educativos y sistemas de streaming en LATAM que usen esta versión están expuestos a ataques de suplantación de identidad y acceso no autorizado a cuentas.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

WWBN AVideo through commit e01e41ecc (no patched version available) contains a broken access control flaw in objects/userVerifyEmail.php. The script disables the login requirement ($global['ignoreUserMustBeLoggedIn'] = 1), takes users_id directly from the query string, and calls User::sendVerificationLink() with no session requirement, no CSRF/global token, no relationship check between caller and target, and no enforceRateLimit() call. The only intended throttle is keyed to the caller's own session, so cookie-less requests are never limited. An unauthenticated remote attacker can therefore cause an arbitrary number of verification emails to be sent to any account ID, and can enumerate accounts and their verification status from the three distinct JSON responses ("Verification Sent", "Already verified", "Unknown error"). In addition, createVerificationCode() invokes $user->setRecoverPass() and saves the user, so each anonymous request writes a live password-recovery token onto the targeted account; that token is embedded in base64 in the verification link emailed to the account owner and is accepted by objects/userRecoverPassSave.json.php as the credential for setting a new password.

Puntuación CVSS

Score: 7.3/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

Debilidades (CWE)

CWE-770

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Inventariar instalaciones WWBN AVideo en producción
  • Aislar temporalmente sistemas expuestos de internet si no hay parche
  • Implementar WAF con reglas que bloqueen acceso a /objects/userVerifyEmail.php desde IPs no confiables
  • Validar existencia de parches en repositorio oficial del proyecto
  • Contactar al vendor para timeline de corrección
  • Monitorear logs de acceso a userVerifyEmail.php para detección de explotación
Esta alerta fue generada automáticamente a partir del NVD del NIST.