WWBN AVideo é uma plataforma de vídeo de código aberto. Em versões até e incluindo 26.0, o endpoint `saveSort.json.php` do plugin da Galeria passa por entrada de usuário não saneada a partir dos valores do array `$_REQUEST['secções']' diretamente para a função `eval()' do PHP. Enquanto o objetivo está por trás do `User::isAdmin()`, não tem validação de token CSRF. Combinado com a configuração explícita de cookie de sessão `SameSite=Nenhum` do AVideo, um atacante pode explorar isso através de falsificação de solicitação cruzada do local para alcançar execução remota não autenticada de código — exigindo apenas que um administrador visite uma página controlada pelo atacante. Commit 087 dab 8841 f 8 bdb 54 ser 184105 ef 19 b 47 c 5698 O fcb contém um patch. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 33479 foi publicado em 2026 - 03 - 23 T 15: 16: 34.220 Z e última modificação em 2026 - 06 - 17 T 10: 37: 34.153 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.8, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H, pontuação de exploração 2.8, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 94.
Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: wwbn avideo. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.