WWBN AVideo(截至提交 c3edcc274c389816d434acadac07ee78eaf330c1,master 分支,2026-08-23 发布)中存在跨站请求伪造(CSRF)漏洞,位于 CustomizeUser 插件的 端点。该脚本从 中读取 和 参数,并调用 ,但未强制要求 POST 请求或有效的 CSRF 令牌。由于 仅对针对 的 POST 请求生效,且该变更操作未经过 或 的检查,因此跨域 GET 请求即可成功触发变更。 一个未认证的远程攻击者若能让已登录的管理员加载一个精心构造的页面(
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-88869 | 9.3 CRITICAL | AVideo AD_Server Stored XSS via log.php label parameter |
| CVE-2026-88866 | 8.7 HIGH | WWBN AVideo LoginControl Stored XSS via User-Agent Header |
| CVE-2026-88867 | 8.7 HIGH | WWBN AVideo Stored XSS via Category Name and Icon Class |
| CVE-2026-88868 | 8.7 HIGH | AVideo LiveLinks Stored XSS via title and description fields |
| CVE-2026-88865 | 8.1 HIGH | AVideo Missing Authorization via getRestream.json.php |
| CVE-2026-88876 | 7.5 HIGH | AVideo PlayerSkins seo.php Missing Authorization Password-Protected VOD |
| CVE-2026-88874 | 7.5 HIGH | AVideo through c3edcc274c389816d434acadac07ee78eaf330c1 Authentication Bypass |
| CVE-2026-88870 | 7.1 HIGH | WWBN AVideo LoginControl PGP Key CSRF via GET Request |
| CVE-2026-88873 | 7.1 HIGH | WWBN AVideo Cross-Site Request Forgery via logArchive.json.php |
| CVE-2026-88872 | 7.1 HIGH | AVideo CustomizeUser setPassword.json.php CSRF |
| CVE-2026-88875 | 4.3 MEDIUM | AVideo Incomplete API Sanitization Information Disclosure |
No comments yet