Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AVideo de WWBN (CVE-2026-33688)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/03/2026
Última modificación:
25/03/2026

Descripción

WWBN AVideo es una plataforma de vídeo de código abierto. En versiones hasta la 26.0 inclusive, el endpoint de recuperación de contraseña en 'objects/userRecoverPass.php' realiza comprobaciones de existencia de usuario y estado de cuenta antes de validar el captcha. Esto permite a un atacante no autenticado enumerar nombres de usuario válidos y determinar si las cuentas están activas, inactivas o baneadas — a escala y sin resolver ningún captcha — al observar tres respuestas de error JSON distintas. El commit e42f54123b460fd1b2ee01f2ce3d4a386e88d157 contiene un parche.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:* 26.0 (incluyendo)