通过提交 c3edcc274c389816d434acadac07ee78eaf330c1 的 AVideo 存在一个存储型跨站脚本(Stored XSS)漏洞,位于 AD_Server 插件的 log.php 端点,该端点在存储前未对 label 参数进行转义。未经身份验证的攻击者可以通过 label 参数注入恶意 HTML,而该参数随后在管理员的“广告类型”报表中通过 jQuery 的 .html() 方法未经净化地渲染,从而允许在管理员的浏览器会话中执行任意 JavaScript 代码。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-88866 | 8.7 HIGH | WWBN AVideo LoginControl Stored XSS via User-Agent Header |
| CVE-2026-88867 | 8.7 HIGH | WWBN AVideo Stored XSS via Category Name and Icon Class |
| CVE-2026-88868 | 8.7 HIGH | AVideo LiveLinks Stored XSS via title and description fields |
| CVE-2026-88865 | 8.1 HIGH | AVideo Missing Authorization via getRestream.json.php |
| CVE-2026-88876 | 7.5 HIGH | AVideo PlayerSkins seo.php Missing Authorization Password-Protected VOD |
| CVE-2026-88874 | 7.5 HIGH | AVideo through c3edcc274c389816d434acadac07ee78eaf330c1 Authentication Bypass |
| CVE-2026-88870 | 7.1 HIGH | WWBN AVideo LoginControl PGP Key CSRF via GET Request |
| CVE-2026-88873 | 7.1 HIGH | WWBN AVideo Cross-Site Request Forgery via logArchive.json.php |
| CVE-2026-88872 | 7.1 HIGH | AVideo CustomizeUser setPassword.json.php CSRF |
| CVE-2026-88875 | 4.3 MEDIUM | AVideo Incomplete API Sanitization Information Disclosure |
| CVE-2026-88871 | 4.3 MEDIUM | WWBN AVideo CustomizeUser setSubscribers CSRF via GET |
No comments yet