PT-2026-34206 · Avideo · Avideo
CVE-2026-41061
·
Publicado
2026-04-14
·
Atualizado
2026-04-25
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
WWBN AVideo versões anteriores a 29.1
Description
Existe um problema onde a função
isValidDuration() em 'objects/video.php:918' utiliza uma expressão regular /^[0-9]{1,2}:[0-9]{1,2}:[0-9]{1,2}/ que carece de uma âncora de fim $. Isso permite que HTML ou JavaScript arbitrário seja anexado após um prefixo de duração válido. A duração manipulada é armazenada no banco de dados e renderizada sem a devida filtragem de HTML através da função Video::getCleanDuration() em páginas de tendências, páginas de playlists e miniaturas da galeria de vídeos, resultando em cross-site scripting (XSS) armazenado, um método onde scripts maliciosos são armazenados permanentemente em um servidor alvo.Recommendations
Atualize para uma versão que contenha o commit bcba324644df8b4ed1f891462455f1cd26822a45.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo