在 commit c3edcc274c389816d434acadac07ee78eaf330c1 之前的 WWBN AVideo 存在跨站请求伪造(CSRF)漏洞,其登录控制(LoginControl)插件中的 PGP 公钥相关端点缺少 CSRF 令牌验证。攻击者可构造恶意网页,其中包含指向 savePublicKey.json.php 的图像标签,从而替换已登录受害者的 PGP 双因素认证(2FA)公钥。如果攻击者还知道受害者密码,这可能导致账户被锁定或被完全接管。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-88869 | 9.3 CRITICAL | AVideo AD_Server Stored XSS via log.php label parameter |
| CVE-2026-88866 | 8.7 HIGH | WWBN AVideo LoginControl Stored XSS via User-Agent Header |
| CVE-2026-88867 | 8.7 HIGH | WWBN AVideo Stored XSS via Category Name and Icon Class |
| CVE-2026-88868 | 8.7 HIGH | AVideo LiveLinks Stored XSS via title and description fields |
| CVE-2026-88865 | 8.1 HIGH | AVideo Missing Authorization via getRestream.json.php |
| CVE-2026-88876 | 7.5 HIGH | AVideo PlayerSkins seo.php Missing Authorization Password-Protected VOD |
| CVE-2026-88874 | 7.5 HIGH | AVideo through c3edcc274c389816d434acadac07ee78eaf330c1 Authentication Bypass |
| CVE-2026-88873 | 7.1 HIGH | WWBN AVideo Cross-Site Request Forgery via logArchive.json.php |
| CVE-2026-88872 | 7.1 HIGH | AVideo CustomizeUser setPassword.json.php CSRF |
| CVE-2026-88875 | 4.3 MEDIUM | AVideo Incomplete API Sanitization Information Disclosure |
| CVE-2026-88871 | 4.3 MEDIUM | WWBN AVideo CustomizeUser setSubscribers CSRF via GET |
No comments yet