PT-2026-34206 · Avideo · Avideo

CVE-2026-41061

·

Publicado

2026-04-14

·

Atualizado

2026-04-25

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Name of the Vulnerable Software and Affected Versions WWBN AVideo versões anteriores a 29.1
Description Existe um problema onde a função isValidDuration() em 'objects/video.php:918' utiliza uma expressão regular /^[0-9]{1,2}:[0-9]{1,2}:[0-9]{1,2}/ que carece de uma âncora de fim $. Isso permite que HTML ou JavaScript arbitrário seja anexado após um prefixo de duração válido. A duração manipulada é armazenada no banco de dados e renderizada sem a devida filtragem de HTML através da função Video::getCleanDuration() em páginas de tendências, páginas de playlists e miniaturas da galeria de vídeos, resultando em cross-site scripting (XSS) armazenado, um método onde scripts maliciosos são armazenados permanentemente em um servidor alvo.
Recommendations Atualize para uma versão que contenha o commit bcba324644df8b4ed1f891462455f1cd26822a45.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41061
GHSA-8PV3-29PP-PF8F

Produtos afetados

Avideo