PT-2026-84533 · Avideo · Avideo+1

·

CVE-2026-84208

·

Publicado

2026-09-01

·

Atualizado

2026-09-03

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas AVideo versões anteriores a 29.1
Description Uma injeção de SQL não autenticada existe no plugin User Location. Os endpoints 'regions.json.php' e 'cities.json.php' não escapam ou vinculam adequadamente os parâmetros GET country e region antes de utilizá-los em consultas SQL. Isso permite que atacantes realizem uma injeção de SQL baseada em UNION, uma técnica usada para combinar os resultados da consulta original com resultados de uma consulta injetada, para recuperar informações arbitrárias do banco de dados, como hashes de senhas e outros dados sensíveis.
Recommendations Atualize o AVideo para uma versão posterior a 29.0. Restrinja o acesso aos endpoints 'regions.json.php' e 'cities.json.php' no plugin User Location para minimizar o risco de exploração.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84208
GHSA-XJ29-CG44-33Q6

Produtos afetados

Avideo
User Location