PT-2026-29362 · Avideo · Avideo

·

CVE-2026-34732

·

Publicado

2026-03-31

·

Atualizado

2026-07-24

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions AVideo versões 26.0 e anteriores
Description A plataforma AVideo, uma plataforma de vídeo de código aberto, apresenta uma falha no template CreatePlugin para list.json.php nas versões 26.0 e anteriores. Este template não possui verificações de autenticação e autorização. Enquanto outros templates, add.json.php e delete.json.php, exigem privilégios de administrador, list.json.php não possui essa proteção. Essa omissão afeta plugins que usam o gerador de código CreatePlugin, resultando em 21 endpoints de listagem de dados não autenticados. Esses endpoints expõem dados confidenciais, incluindo PII de usuários, logs de transações de pagamento, endereços IP, agentes de usuário e registros internos do sistema.
Recommendations Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34732
GHSA-G2MG-CGR6-VMV7

Produtos afetados

Avideo