WWBN AVideo 30.0 及之前版本存在信息泄露漏洞,其 MobileManager 插件的 getConfiguration 端点会向未认证访客返回敏感配置数据。攻击者可以向 发送未认证的 GET 请求,从而获取 TLS 私钥文件路径、套接字配置详情、平台版本以及调试标志等信息,这些信息可被用于发起更有针对性的后续攻击。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-84480 | 9.8 CRITICAL | WWBN AVideo Password Recovery Token Expiration Bypass |
| CVE-2026-84479 | 9.1 CRITICAL | WWBN AVideo Authentication Bypass via User-Agent Header |
| CVE-2026-84482 | 8.8 HIGH | WWBN AVideo Cross-Site Request Forgery via get_domain() validation |
| CVE-2026-84187 | 8.2 HIGH | AVideo on_publish.php Missing Authentication Check via RTMP Callback |
| CVE-2026-83595 | 8.1 HIGH | AVideo Cross-Site Request Forgery via plugin/API/set.json.php |
| CVE-2026-84208 | 7.5 HIGH | AVideo User_Location Plugin Unauthenticated SQL Injection |
| CVE-2026-84476 | 7.5 HIGH | WWBN AVideo Authentication Bypass via X-Real-IP Header |
| CVE-2026-84478 | 7.3 HIGH | WWBN AVideo Unauthenticated Arbitrary Log File Deletion |
| CVE-2026-84477 | 5.4 MEDIUM | AVideo Stored XSS via Live Schedule Title Description |
| CVE-2026-84483 | 5.3 MEDIUM | WWBN AVideo Unauthenticated Password Hash Oracle via encryptPass.json.php |
No comments yet