Avideo · Avideo · CVE-2026-100630
**Nome do Software Vulnerável e Versões Afetadas**
AVideo (versões afetadas não especificadas)
**Description**
Um problema de cross-site scripting armazenado existe onde o campo `video trailer1` é renderizado sem a sanitização adequada dentro de uma string JavaScript onclick inline. Usuários com permissões de upload de vídeo podem fornecer payloads codificados em entidades HTML que ignoram a validação da função `isValidURL()`. O navegador subsequentemente decodifica esses payloads, permitindo que o invasor saia da string JavaScript e execute código arbitrário na sessão de qualquer visitante, incluindo aqueles com privilégios de administrador.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.