Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

CVE-2026-82646— WWBN AVideo Unauthenticated Reflected XSS via url2Embed.json.php

Quick assessment

Affected
WWBN AVideo
Exploitation
No confirmed in-the-wild exploitation; assess based on exposure
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

WWBN AVideo 存在一个未认证的反射型跨站脚本(XSS)漏洞,位于 端点。攻击者可以通过在 URL 中注入包含 HTML 元字符(metacharacters)的内容,将恶意脚本注入到页面中。 具体而言,攻击者可以生成一个加密的 evideo 负载,其中包含未转义的标记(markup),然后以该网站自身域名下的合法链接形式将其投递给受害者。当受害者点击链接时,恶意 JavaScript 代码将在其浏览器会话中执行,从而可能被用于窃取 Cookie 或 CSRF 令牌。

CVSS 6.1 · Medium

Possible ATT&CK Techniques 1 AI

T1189 · Drive-by Compromise
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2026-82646

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
WWBN AVideo Unauthenticated Reflected XSS via url2Embed.json.php
Source: CVE Program / CVE List V5
Vulnerability Description
WWBN AVideo contains an unauthenticated reflected cross-site scripting vulnerability in the url2Embed.json.php endpoint that allows attackers to inject malicious scripts by supplying URLs with HTML metacharacters. Attackers can mint an encrypted evideo payload containing unescaped markup, then deliver it as a legitimate-looking link on the site's own domain to execute JavaScript in victims' sessions and steal cookies or CSRF tokens.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Source: CVE Program / CVE List V5
Vulnerability Type
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
Source: CVE Program / CVE List V5

Affected Products

Vendor Product Affected Versions CPE Subscribe
WWBN AVideo - -

II. Public POCs for CVE-2026-82646

# POC Description Source Link Shenlong Link
AI-Generated POC Premium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2026-82646

登录查看更多情报信息。

Vendor Advisories for CVE-2026-82646 (1)

Other References for CVE-2026-82646 (1)

Same Patch Batch · WWBN · 2026-08-30 · 6 CVEs total

CVE-2026-82645 8.6 HIGH AVideo Unauthenticated Stream Credential Disclosure via Forgeable Token
CVE-2026-82644 7.5 HIGH WWBN AVideo Brute-force Rate Limiting Bypass via Missing User-Agent
CVE-2026-82648 7.1 HIGH WWBN AVideo SSRF Filter Bypass via NAT64 Hex Address
CVE-2026-82643 6.5 MEDIUM WWBN AVideo Unauthenticated Rate Limit Bypass via preauthorize.json.php
CVE-2026-82647 6.1 MEDIUM WWBN AVideo Cross-Site Request Forgery via sendEmail.json.php

IV. Related Vulnerabilities

V. Comments for CVE-2026-82646

No comments yet


Leave a comment