Vulnerabilidad en AVideo de WWBN (CVE-2026-33294)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
22/03/2026
Última modificación:
24/03/2026
Descripción
WWBN AVideo es una plataforma de video de código abierto. Antes de la versión 26.0, el endpoint de guardado del plugin BulkEmbed ('plugin/BulkEmbed/save.json.php') obtiene URLs de miniaturas proporcionadas por el usuario a través de 'url_get_contents()' sin protección SSRF. A diferencia de los otros seis endpoints de obtención de URLs en AVideo que fueron reforzados con 'isSSRFSafeURL()', esta ruta de código fue omitida. Un atacante autenticado puede forzar al servidor a realizar solicitudes HTTP a recursos de red internos y recuperar las respuestas al ver la miniatura del video guardado. La versión 26.0 corrige el problema.
Impacto
Puntuación base 3.x
5.00
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:* | 26.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



