Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AVideo de WWBN (CVE-2026-33297)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/03/2026
Última modificación:
23/03/2026

Descripción

WWBN AVideo es una plataforma de video de código abierto. Antes de la versión 26.0, el endpoint 'setPassword.json.php' en el plugin CustomizeUser permite a los administradores establecer una contraseña de canal para cualquier usuario. Debido a un error de lógica en cómo se procesa el valor de la contraseña enviada, cualquier contraseña que contenga caracteres no numéricos se convierte silenciosamente al entero cero antes de ser almacenada. Esto significa que, independientemente de la contraseña prevista, la contraseña de canal almacenada se convierte en 0, que cualquier visitante puede adivinar trivialmente para eludir el control de acceso a nivel de canal. La versión 26.0 contiene un parche para el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:* 26.0 (excluyendo)