Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AVideo de WWBN (CVE-2026-33293)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
22/03/2026
Última modificación:
24/03/2026

Descripción

WWBN AVideo es una plataforma de video de código abierto. Antes de la versión 26.0, el parámetro 'deleteDump' en 'plugin/CloneSite/cloneServer.json.php' se pasa directamente a 'unlink()' sin ninguna sanitización de ruta. Un atacante con credenciales de clonación válidas puede usar secuencias de salto de ruta (p. ej., '../../') para eliminar archivos arbitrarios en el servidor, incluyendo archivos críticos de la aplicación como 'configuration.php', causando una denegación de servicio completa o habilitando ataques adicionales al eliminar archivos críticos para la seguridad. La versión 26.0 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:* 26.0 (excluyendo)