Ad

CVE-2026-105086

CRITICAL CVSS 4.0: 9,3 EPSS 0.23%
Обновлено 6 октября 2026
Wwbn
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии 12.4 — 29.2.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Wwbn
Публичный эксплойт Нет

WWBN AVideo 12.4 through 29.2.0 contains a stored cross-site scripting vulnerability that allows authenticated uploaders to inject HTML by submitting doubly-encoded entities in video titles. Because safeString() strips tags before decoding entities and runs twice via setTitle() and save(), attackers can store markup that executes in trending, gallery, embed, and playlist pages.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
12.4 <= 29.2.0