AVideo 项目在提交 c3edcc274c389816d434acadac07ee78eaf330c1 中包含一个存储型跨站脚本(XSS)漏洞,位于 LiveLinks 插件中,其标题(title)和描述(description)字段在存储时未进行净化(sanitization)。拥有 权限的用户可以注入恶意脚本,这些脚本将在浏览直播链接页面(live-link page)的每一位访客(包括管理员)的浏览器中,在该网站的源(site origin)内执行。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-88869 | 9.3 CRITICAL | AVideo AD_Server Stored XSS via log.php label parameter |
| CVE-2026-88866 | 8.7 HIGH | WWBN AVideo LoginControl Stored XSS via User-Agent Header |
| CVE-2026-88867 | 8.7 HIGH | WWBN AVideo Stored XSS via Category Name and Icon Class |
| CVE-2026-88865 | 8.1 HIGH | AVideo Missing Authorization via getRestream.json.php |
| CVE-2026-88876 | 7.5 HIGH | AVideo PlayerSkins seo.php Missing Authorization Password-Protected VOD |
| CVE-2026-88874 | 7.5 HIGH | AVideo through c3edcc274c389816d434acadac07ee78eaf330c1 Authentication Bypass |
| CVE-2026-88870 | 7.1 HIGH | WWBN AVideo LoginControl PGP Key CSRF via GET Request |
| CVE-2026-88873 | 7.1 HIGH | WWBN AVideo Cross-Site Request Forgery via logArchive.json.php |
| CVE-2026-88872 | 7.1 HIGH | AVideo CustomizeUser setPassword.json.php CSRF |
| CVE-2026-88875 | 4.3 MEDIUM | AVideo Incomplete API Sanitization Information Disclosure |
| CVE-2026-88871 | 4.3 MEDIUM | WWBN AVideo CustomizeUser setSubscribers CSRF via GET |
No comments yet