PT-2026-51364 · Wwbn+2 · Avideo+1

CVE-2026-54458

·

Publicado

2026-06-04

·

Atualizado

2026-07-15

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas AVideo versões anteriores a 29.0
Description Um problema de Cross-Site Scripting (XSS) DOM armazenado existe no plugin YPTSocket. Um invasor remoto não autenticado pode executar JavaScript arbitrário na origem autenticada de qualquer administrador que esteja visualizando uma página que renderize o painel de depuração de usuários online do YPTSocket. A vulnerabilidade ocorre porque o endpoint "/plugin/YPTSocket/getWebSocket.json.php" emite um token WebSocket assinado para chamadores anônimos, e a função MessageSQLiteV2::onOpen em "plugin/YPTSocket/MessageSQLiteV2.php" lê os parâmetros de consulta webSocketSelfURI e page title da URL de conexão WebSocket sem validação. Esses valores são armazenados em uma tabela SQLite em memória e transmitidos para os clientes conectados. No lado do cliente, a função updateSocketUserCard em "plugin/YPTSocket/script.js" interpola o page title em um modelo HTML passado para o $.append() do jQuery, permitindo que o navegador analise bytes fornecidos pelo invasor como nós DOM ativos. Isso pode levar ao controle administrativo total, permitindo que o invasor leia cookies não-HttpOnly e tokens CSRF, exfiltre o DOM do painel administrativo e envie solicitações autenticadas para endpoints exclusivos de administradores.
Recommendations Atualize o AVideo para a versão 29.0 ou posterior. Como solução temporária, desative o plugin YPTSocket ou defina a flag debugSocket como false para evitar a renderização do painel de depuração de usuários online.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54458
GHSA-8WHC-2WMV-WW35

Produtos afetados

Avideo
Wwbn Avideo