PT-2026-46895 · Wwbn+2 · Avideo+1

CVE-2026-50183

·

Publicado

2026-06-04

·

Atualizado

2026-07-15

CVSS v3.1

4.7

Média

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas AVideo versões 29.0 e anteriores
Descrição Um problema de Cross-Site Scripting (XSS) armazenado existe no plugin YouTubeAPI. O plugin recupera o campo snippet.title da API de Dados do YouTube e o renderiza na marcação da galeria da página inicial sem a devida codificação HTML. Como o título do vídeo é controlado pelo uploader, um invasor pode injetar uma string contendo JavaScript no título de um vídeo que corresponda à consulta de pesquisa configurada pelo operador. Esse payload é executado no navegador de qualquer visitante que carregar uma página que renderize a galeria.
Se o visitante for um administrador, o script injetado pode realizar ações administrativas — como criar usuários, promover contas a administrador, alterar configurações ou instalar plugins — que dependam de autenticação baseada em cookies sem tokens CSRF, levando potencialmente ao controle administrativo total. O payload malicioso persiste durante a duração do cacheTimeout (padrão de 3600 segundos), mesmo que o vídeo seja removido do YouTube.
Detalhes técnicos incluem o seguinte:
  • Função Vulnerável: listVideos() em plugin/YouTubeAPI/YouTubeAPI.php recupera os dados, e plugin/YouTubeAPI/gallerySection.php os renderiza.
  • Variável Vulnerável: snippet.title (tratada como youtubeTitle no código).
Recomendações Atualize o AVideo para uma versão posterior à 29.0. Como mitigação temporária, desative o plugin YouTubeAPI ou defina a configuração showGallerySection como false.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50183
GHSA-66Q5-CJ5G-WRFX

Produtos afetados

Avideo
Wwbn Avideo