WWBN AVideo 存在一个未认证的反射型跨站脚本(XSS)漏洞,位于 端点。攻击者可以通过在 URL 中注入包含 HTML 元字符(metacharacters)的内容,将恶意脚本注入到页面中。 具体而言,攻击者可以生成一个加密的 evideo 负载,其中包含未转义的标记(markup),然后以该网站自身域名下的合法链接形式将其投递给受害者。当受害者点击链接时,恶意 JavaScript 代码将在其浏览器会话中执行,从而可能被用于窃取 Cookie 或 CSRF 令牌。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-82645 | 8.6 HIGH | AVideo Unauthenticated Stream Credential Disclosure via Forgeable Token |
| CVE-2026-82644 | 7.5 HIGH | WWBN AVideo Brute-force Rate Limiting Bypass via Missing User-Agent |
| CVE-2026-82648 | 7.1 HIGH | WWBN AVideo SSRF Filter Bypass via NAT64 Hex Address |
| CVE-2026-82643 | 6.5 MEDIUM | WWBN AVideo Unauthenticated Rate Limit Bypass via preauthorize.json.php |
| CVE-2026-82647 | 6.1 MEDIUM | WWBN AVideo Cross-Site Request Forgery via sendEmail.json.php |
No comments yet