WWBN AVideo 在包含 commit c3edcc274c389816d434acadac07ee78eaf330c1 及更早的版本中,存在一个存储型跨站脚本(Stored XSS)漏洞。 在 中,POST 参数 和 被传递给 和 ,而这些方法在存储用户输入时未进行任何消毒处理( 仅将字符串截断为 45 个字符)。随后,分类名称作为 HTML 文本被直接输出到页面中; 则在 以及插件画廊卡片( )中被直接输出到 属性中。 当启用“允许用户创建新分类”( )选项时,任何具有 权限的已认证用户(该权限默认通过自
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-88869 | 9.3 CRITICAL | AVideo AD_Server 存储型XSS漏洞 |
| CVE-2026-88868 | 8.7 HIGH | AVideo LiveLinks 存储型跨站脚本漏洞 |
| CVE-2026-88866 | 8.7 HIGH | AVideo 通过 User-Agent 存储型XSS漏洞 |
| CVE-2026-88865 | 8.1 HIGH | AVideo 缺少授权漏洞 |
| CVE-2026-88876 | 7.5 HIGH | AVideo PlayerSkins 2.x seo.php 越权访问VOD |
| CVE-2026-88874 | 7.5 HIGH | AVideo c3edc...af33 认证绕过 |
| CVE-2026-88873 | 7.1 HIGH | WWBN AVideo 跨站请求伪造漏洞 |
| CVE-2026-88872 | 7.1 HIGH | AVideo 远程密码设置CSRF漏洞 |
| CVE-2026-88870 | 7.1 HIGH | WWBN AVideo 登录控件 PGP密钥CSRF漏洞 |
| CVE-2026-88875 | 4.3 MEDIUM | AVideo 信息泄露漏洞 |
| CVE-2026-88871 | 4.3 MEDIUM | AVideo 5.0 自定义用户设置CSRF漏洞 |
暂无评论