在提交 c3edcc274c389816d434acadac07ee78eaf330c1 及更早版本的 WWBN AVideo 中, 文件存在一个 XML 注入漏洞。当 AD_Server 插件被启用时,该漏洞可在无需身份验证的情况下被触发。该脚本输出 ,并将 返回的 和 值直接写入 VMAP 属性,而未进行编码处理。这些值来源于对 参数进行 Base64 解码和 JSON 解码后的结果,而该参数并未被 中的 安全过滤器所覆盖。 远程攻击者可以构造一个 值(其中包含非空的 条目),并诱导受害者打开由此生成的 VMA
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-89256 | 8.7 HIGH | AVideo Bookmark Plugin Stored XSS via Chapter Names |
| CVE-2026-89249 | 8.7 HIGH | AVideo YPTWallet Stored XSS via CryptoWallet Configuration |
| CVE-2026-89253 | 8.7 HIGH | AVideo Stored XSS via donationLink in watch page button |
| CVE-2026-89255 | 8.7 HIGH | AVideo LoginControl Stored XSS via PGP Public Key |
| CVE-2026-89254 | 8.7 HIGH | AVideo CustomizeUser Stored XSS via field_name Parameter |
| CVE-2026-89243 | 8.1 HIGH | WWBN AVideo Stored XSS via UserGroups setGroup_name |
| CVE-2026-89250 | 7.5 HIGH | WWBN AVideo Unauthenticated File Read via getRecordedFile.php |
| CVE-2026-89242 | 7.2 HIGH | WWBN AVideo Unauthenticated SSRF via login.json.php |
| CVE-2026-89252 | 6.5 MEDIUM | AVideo Missing Authorization in addLiveLink.php LiveLink Update |
| CVE-2026-89251 | 6.5 MEDIUM | AVideo Missing Authorization via AD_Server log.php Wallet Credit |
| CVE-2026-89245 | 6.5 MEDIUM | WWBN AVideo Cross-Site Request Forgery via playlistRemove.php |
| CVE-2026-89239 | 6.1 MEDIUM | WWBN AVideo Reflected XSS via Referer Header Comment Breakout |
| CVE-2026-89244 | 6.1 MEDIUM | WWBN AVideo Reflected XSS via Gallery Category getBackURL |
| CVE-2026-89240 | 6.1 MEDIUM | WWBN AVideo Reflected XSS via confirmLivePassword.php |
| CVE-2026-89241 | 6.1 MEDIUM | WWBN AVideo Reflected XSS via confirmLivePassword.php |
| CVE-2026-89148 | 5.4 MEDIUM | AVideo Open Redirect via playlistSort.php Referer Header |
| CVE-2026-89257 | 5.4 MEDIUM | AVideo through 29.0 Cross-User Category Asset Deletion via Missing Ownership Check |
| CVE-2026-89246 | 5.4 MEDIUM | WWBN AVideo CSV Formula Injection via myComments.download.php |
| CVE-2026-89248 | 5.3 MEDIUM | AVideo WebRTC Plugin Information Disclosure via status.json.php |
No comments yet