Ad

CVE-2026-47694

MEDIUM CVSS 3.1: 5,4 EPSS 0.16%
Обновлено 21 июля 2026
Wwbn
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии до 29.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Wwbn
Публичный эксплойт Нет

WWBN AVideo — видеоплатформа с открытым исходным кодом. В версии 29.0 и более ранних версиях AVideo сохраняет описания категорий, введенные пользователем, а позже отображает Category_description как необработанный HTML в представлении «Галерея». Пользователь, который может создавать или редактировать категории, может сохранять JavaScript в описании категории, которое выполняется, когда другой пользователь просматривает соответствующую страницу галереи/категории.

Это сохраненный XSS в поле описания категории, отдельный от ранее исправленных проблем XSS в заголовках видео или комментариях.

Показать оригинальное описание (EN)

WWBN AVideo is an open source video platform. In 29.0 and earlier, AVideo stores category descriptions from user input and later renders category_description as raw HTML in the Gallery view. A user who can create or edit categories can store JavaScript in a category description, which executes when another user views the affected Gallery/category page. This is a stored XSS in the category description field, separate from previously fixed XSS issues in video titles or comments.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
<= 29.0