WWBN AVideo 在提交 c3edcc274c389816d434acadac07ee78eaf330c1(master 分支)中存在跨站请求伪造(CSRF)漏洞,位于 CustomizeUser 插件的端点 。该端点从 中获取 ,并调用 ,但未调用 或 进行验证。全局的 检查仅针对指向 的 POST 请求生效,因此该操作可通过 GET 请求触发。 攻击者若能诱使已登录的站点管理员的浏览器发起跨域 GET 请求(例如通过 标签或链接),即可将管理员的会话替换为一个非管理员用户账号,导致该管理员暂时失去管理权限
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-86723 | 8.1 HIGH | AVideo LoginControl 认证绕过漏洞 |
| CVE-2026-86720 | 8.1 HIGH | AVideo 重推流器缺失授权漏洞 |
| CVE-2026-86722 | 8.1 HIGH | AVideo 认证绕过 |
| CVE-2026-86728 | 7.5 HIGH | AVideo 29.0 前远程信息泄露 |
| CVE-2026-86727 | 7.5 HIGH | AVideo 29.0 信息泄露漏洞 |
| CVE-2026-86721 | 7.5 HIGH | AVideo 会话cookie认证绕过漏洞 |
| CVE-2026-86729 | 7.4 HIGH | WWBN AVideo 认证失败导致的非授权尝试漏洞 |
| CVE-2026-86718 | 7.1 HIGH | AVideo deleteHistory.json.php 跨站请求伪造漏洞 |
| CVE-2026-86725 | 7.1 HIGH | AVideo SocialMediaPublisher 缺少授权漏洞 |
| CVE-2026-86726 | 6.5 MEDIUM | AVideo 29.0 信息泄露漏洞 |
| CVE-2026-86724 | 6.5 MEDIUM | AVideo YPTWallet 跨站请求伪造漏洞 |
暂无评论