WWBN AVideo 在包含 commit c3edcc274c389816d434acadac07ee78eaf330c1 及更早的版本中,存在一个存储型跨站脚本(Stored XSS)漏洞。 在 中,POST 参数 和 被传递给 和 ,而这些方法在存储用户输入时未进行任何消毒处理( 仅将字符串截断为 45 个字符)。随后,分类名称作为 HTML 文本被直接输出到页面中; 则在 以及插件画廊卡片( )中被直接输出到 属性中。 当启用“允许用户创建新分类”( )选项时,任何具有 权限的已认证用户(该权限默认通过自
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-88869 | 9.3 CRITICAL | AVideo AD_Server Stored XSS via log.php label parameter |
| CVE-2026-88866 | 8.7 HIGH | WWBN AVideo LoginControl Stored XSS via User-Agent Header |
| CVE-2026-88868 | 8.7 HIGH | AVideo LiveLinks Stored XSS via title and description fields |
| CVE-2026-88865 | 8.1 HIGH | AVideo Missing Authorization via getRestream.json.php |
| CVE-2026-88876 | 7.5 HIGH | AVideo PlayerSkins seo.php Missing Authorization Password-Protected VOD |
| CVE-2026-88874 | 7.5 HIGH | AVideo through c3edcc274c389816d434acadac07ee78eaf330c1 Authentication Bypass |
| CVE-2026-88870 | 7.1 HIGH | WWBN AVideo LoginControl PGP Key CSRF via GET Request |
| CVE-2026-88873 | 7.1 HIGH | WWBN AVideo Cross-Site Request Forgery via logArchive.json.php |
| CVE-2026-88872 | 7.1 HIGH | AVideo CustomizeUser setPassword.json.php CSRF |
| CVE-2026-88875 | 4.3 MEDIUM | AVideo Incomplete API Sanitization Information Disclosure |
| CVE-2026-88871 | 4.3 MEDIUM | WWBN AVideo CustomizeUser setSubscribers CSRF via GET |
No comments yet