CVE-2026-28501

WWBN AVideo is an open source video platform. Prior to version 24.0, an unauthenticated SQL Injection vulnerability exists in AVideo within the objects/videos.json.php and objects/video.php components. The application fails to properly sanitize the catName parameter when it is supplied via a JSON-formatted POST request body. Because JSON input is parsed and merged into $_REQUEST after global security checks are executed, the payload bypasses the existing sanitization mechanisms. This issue has been patched in version 24.0.
Configurations

No configuration.

History

09 Mar 2026, 13:36

Type Values Removed Values Added
Summary
  • (es) WWBN AVideo es una plataforma de video de código abierto. Antes de la versión 24.0, existe una vulnerabilidad de inyección SQL no autenticada en AVideo dentro de los componentes objects/videos.json.php y objects/video.php. La aplicación no logra sanear correctamente el parámetro catName cuando se suministra a través de un cuerpo de solicitud POST con formato JSON. Debido a que la entrada JSON se analiza y se fusiona en $_REQUEST después de que se ejecutan las comprobaciones de seguridad globales, la carga útil omite los mecanismos de saneamiento existentes. Este problema ha sido parcheado en la versión 24.0.

06 Mar 2026, 04:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-06 04:16

Updated : 2026-03-09 13:36


NVD link : CVE-2026-28501

Mitre link : CVE-2026-28501

CVE.ORG link : CVE-2026-28501


JSON object : View

Products Affected

No product.

CWE
CWE-89

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')