MEDIUM🇬🇧 English

CVE-2026-21641

CVSS 6.5v3.1pub. 2026-01-20upd. 2026-01-30

Członek społeczności HackerOne Jad Ghamloush (0xjad) zgłosił podatność związaną z authorization bypass w skrypcie `tracker-delete.php` serwera Revive Adserver. Użytkownicy uprawnieni do usuwania trackerów mogą błędnie usuwać trackery należące do innych kont.

Pokaż oryginał (EN)

HackerOne community member Jad Ghamloush (0xjad) has reported an authorization bypass vulnerability in the `tracker-delete.php` script of Revive Adserver. Users with permissions to delete trackers are mistakenly allowed to delete trackers owned by other accounts.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
  • Aquaplatform Revive Adserver

    APP
    Aquaplatform
    ≤ 6.0.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-21664MEDIUM6.1ten sam produkt

Członek społeczności HackerOne Huynh Pham Thanh Luc (nigh7c0r3) zgłosił podatność reflected XSS w skrypcie dos...

CVE-2026-21642MEDIUM6.1ten sam produkt

Członek społeczności HackerOne Patrick Lang zgłosił podatność reflected XSS w skryptach `banner-acl.php` i `ch...

CVE-2026-21663MEDIUM6.1ten sam produkt

Członek społeczności HackerOne Patrick Lang zgłosił lukę reflected XSS w skrypcie banner-acl.php serwera Reviv...

CVE-2025-55129MEDIUM5.4ten sam produkt

Członek społeczności HackerOne Kassem S. (kassem_s94) zgłosił, że obsługa nazw użytkowników w Revive Adserver ...

CVE-2025-55126MEDIUM6.5ten sam produkt

HackerOne community member Dang Hung Vi (vidang04) has reported a stored XSS vulnerability involving the navig...