CVE-2026-33319

WWBN AVideo is an open source video platform. Prior to version 26.0, the `uploadVideoToLinkedIn()` method in the SocialMediaPublisher plugin constructs a shell command by directly interpolating an upload URL received from LinkedIn's API response, without sanitization via `escapeshellarg()`. If an attacker can influence the LinkedIn API response (via MITM, compromised OAuth token, or API compromise), they can inject arbitrary OS commands that execute as the web server user. Version 26.0 contains a fix for the issue.
Configurations

Configuration 1 (hide)

cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*

History

24 Mar 2026, 19:07

Type Values Removed Values Added
References () https://github.com/WWBN/AVideo/commit/67d932eb05e1bc9b36796f73ff4f9fb47590598b - () https://github.com/WWBN/AVideo/commit/67d932eb05e1bc9b36796f73ff4f9fb47590598b - Patch
References () https://github.com/WWBN/AVideo/security/advisories/GHSA-w5ff-2mjc-4phc - () https://github.com/WWBN/AVideo/security/advisories/GHSA-w5ff-2mjc-4phc - Exploit, Vendor Advisory
CPE cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
First Time Wwbn
Wwbn avideo
Summary
  • (es) WWBN AVideo es una plataforma de video de código abierto. Antes de la versión 26.0, el método 'uploadVideoToLinkedIn()' en el plugin SocialMediaPublisher construye un comando de shell interpolando directamente una URL de carga recibida de la respuesta de la API de LinkedIn, sin sanitización a través de 'escapeshellarg()'. Si un atacante puede influir en la respuesta de la API de LinkedIn (a través de MitM, un token OAuth comprometido o un compromiso de la API), puede inyectar comandos arbitrarios del sistema operativo que se ejecutan como el usuario del servidor web. La versión 26.0 contiene una solución para el problema.

22 Mar 2026, 17:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-22 17:17

Updated : 2026-03-24 19:07


NVD link : CVE-2026-33319

Mitre link : CVE-2026-33319

CVE.ORG link : CVE-2026-33319


JSON object : View

Products Affected

wwbn

  • avideo
CWE
CWE-78

Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')