PT-2026-46895 · Wwbn+2 · Avideo+1
CVE-2026-50183
·
Publicado
2026-06-04
·
Atualizado
2026-07-15
CVSS v3.1
4.7
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
AVideo versões 29.0 e anteriores
Descrição
Um problema de Cross-Site Scripting (XSS) armazenado existe no plugin YouTubeAPI. O plugin recupera o campo
snippet.title da API de Dados do YouTube e o renderiza na marcação da galeria da página inicial sem a devida codificação HTML. Como o título do vídeo é controlado pelo uploader, um invasor pode injetar uma string contendo JavaScript no título de um vídeo que corresponda à consulta de pesquisa configurada pelo operador. Esse payload é executado no navegador de qualquer visitante que carregar uma página que renderize a galeria.Se o visitante for um administrador, o script injetado pode realizar ações administrativas — como criar usuários, promover contas a administrador, alterar configurações ou instalar plugins — que dependam de autenticação baseada em cookies sem tokens CSRF, levando potencialmente ao controle administrativo total. O payload malicioso persiste durante a duração do
cacheTimeout (padrão de 3600 segundos), mesmo que o vídeo seja removido do YouTube.Detalhes técnicos incluem o seguinte:
- Função Vulnerável:
listVideos()emplugin/YouTubeAPI/YouTubeAPI.phprecupera os dados, eplugin/YouTubeAPI/gallerySection.phpos renderiza. - Variável Vulnerável:
snippet.title(tratada comoyoutubeTitleno código).
Recomendações
Atualize o AVideo para uma versão posterior à 29.0.
Como mitigação temporária, desative o plugin YouTubeAPI ou defina a configuração
showGallerySection como false.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo
Wwbn Avideo