AVideo 在提交 c3edcc274c389816d434acadac07ee78eaf330c1 中存在一个由 LoginControl 插件引入的存储型跨站脚本(Stored XSS)漏洞:该插件在将 PGP 公钥回显到 元素时未进行 HTML 编码。经过身份验证的攻击者可通过提交一个经过构造的公钥来注入恶意 JavaScript;当管理员查看该用户的个人档案页签时,该脚本会在管理员的会话中执行。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-89256 | 8.7 HIGH | AVideo Bookmark Plugin Stored XSS via Chapter Names |
| CVE-2026-89249 | 8.7 HIGH | AVideo YPTWallet Stored XSS via CryptoWallet Configuration |
| CVE-2026-89254 | 8.7 HIGH | AVideo CustomizeUser Stored XSS via field_name Parameter |
| CVE-2026-89253 | 8.7 HIGH | AVideo Stored XSS via donationLink in watch page button |
| CVE-2026-89243 | 8.1 HIGH | WWBN AVideo Stored XSS via UserGroups setGroup_name |
| CVE-2026-89250 | 7.5 HIGH | WWBN AVideo Unauthenticated File Read via getRecordedFile.php |
| CVE-2026-89242 | 7.2 HIGH | WWBN AVideo Unauthenticated SSRF via login.json.php |
| CVE-2026-89245 | 6.5 MEDIUM | WWBN AVideo Cross-Site Request Forgery via playlistRemove.php |
| CVE-2026-89252 | 6.5 MEDIUM | AVideo Missing Authorization in addLiveLink.php LiveLink Update |
| CVE-2026-89251 | 6.5 MEDIUM | AVideo Missing Authorization via AD_Server log.php Wallet Credit |
| CVE-2026-89244 | 6.1 MEDIUM | WWBN AVideo Reflected XSS via Gallery Category getBackURL |
| CVE-2026-89241 | 6.1 MEDIUM | WWBN AVideo Reflected XSS via confirmLivePassword.php |
| CVE-2026-89247 | 6.1 MEDIUM | WWBN AVideo XML Injection via plugin/AD_Server/VMAP.php |
| CVE-2026-89239 | 6.1 MEDIUM | WWBN AVideo Reflected XSS via Referer Header Comment Breakout |
| CVE-2026-89240 | 6.1 MEDIUM | WWBN AVideo Reflected XSS via confirmLivePassword.php |
| CVE-2026-89148 | 5.4 MEDIUM | AVideo Open Redirect via playlistSort.php Referer Header |
| CVE-2026-89246 | 5.4 MEDIUM | WWBN AVideo CSV Formula Injection via myComments.download.php |
| CVE-2026-89257 | 5.4 MEDIUM | AVideo through 29.0 Cross-User Category Asset Deletion via Missing Ownership Check |
| CVE-2026-89248 | 5.3 MEDIUM | AVideo WebRTC Plugin Information Disclosure via status.json.php |
No comments yet