WWBN AVideo 在未经身份验证的 feed/index.php 端点中存在一个访问控制失效的漏洞:当提供 参数时,系统会禁用针对单个视频的可见性检查。攻击者可以通过枚举播放列表标识符,并通过请求带有任意可见播放列表 ID 的 RSS 馈送来获取未公开显示及组别限制的视频;即使请求的是空的播放列表,也可能返回整个站点中被隐藏的视频目录。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-85154 | 9.8 CRITICAL | WWBN AVideo Authentication Bypass via Non-Expiring video_id_hash |
| CVE-2026-85160 | 8.1 HIGH | AVideo through c91b5975d CSRF and Path Traversal via stopLive.php |
| CVE-2026-85155 | 7.5 HIGH | WWBN AVideo SQL Injection via get.json.php APIName channels |
| CVE-2026-85164 | 7.1 HIGH | WWBN AVideo Server-Side Request Forgery via set_api_userImages |
| CVE-2026-85162 | 6.5 MEDIUM | AVideo through c91b5975d CSRF via saveLive.php |
| CVE-2026-85163 | 6.5 MEDIUM | AVideo Server-Side Request Forgery via epg_link parameter |
| CVE-2026-85159 | 5.4 MEDIUM | AVideo Reflected XSS via cancelUri in userLogin.php |
| CVE-2026-85158 | 5.4 MEDIUM | AVideo Reflected XSS via videoEmbeded.php link parameter |
| CVE-2026-85156 | 5.3 MEDIUM | WWBN AVideo Broken Access Control via Channel Page |
| CVE-2026-85161 | 4.3 MEDIUM | AVideo removePoster.php Cross-Site Request Forgery File Deletion |
No comments yet