Avideo · Avideo · CVE-2026-105086
**Nome do Software Vulnerável e Versões Afetadas**
AVideo versões 12.4 through 29.2.0
**Description**
Uploaders autenticados podem realizar um ataque de cross-site scripting armazenado ao enviar entidades duplamente codificadas em títulos de vídeo. O problema ocorre porque a função `safeString()` remove tags antes de decodificar entidades e é executada duas vezes através das funções `setTitle()` e `save()`. Isso permite que atacantes armazenem marcações HTML que são executadas em páginas de tendências, galeria, incorporação e playlists.
**Recommendations**
Atualize o AVideo para uma versão posterior à 29.2.0.