WWBN AVideo 在 端点中存在访问控制失效漏洞。当提供了 参数时,该端点会向未认证的调用者返回完整的用户记录,其中包含密码哈希值、恢复令牌以及实时会话标识符。攻击者可以利用泄露的会话标识符劫持观看者会话(包括管理员账户),并获取所有视频观看者的敏感个人信息。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-86189 | 9.8 CRITICAL | WWBN AVideo Unauthenticated Path Traversal via notify.ffmpeg.json.php |
| CVE-2026-86188 | 7.2 HIGH | AVideo YPTSocket Plugin Unauthenticated Cross-Site Scripting |
| CVE-2026-86186 | 6.5 MEDIUM | AVideo API Rate Limit Bypass via Bot User-Agent Header |
| CVE-2026-86187 | 5.9 MEDIUM | WWBN AVideo Weak PRNG Password Generation via External Login |
No comments yet