CVE-2026-33507

WWBN AVideo is an open source video platform. In versions up to and including 26.0, the `objects/pluginImport.json.php` endpoint allows admin users to upload and install plugin ZIP files containing executable PHP code, but lacks any CSRF protection. Combined with the application explicitly setting `session.cookie_samesite = 'None'` for HTTPS connections, an unauthenticated attacker can craft a page that, when visited by an authenticated admin, silently uploads a malicious plugin containing a PHP webshell, achieving Remote Code Execution on the server. Commit d1bc1695edd9ad4468a48cea0df6cd943a2635f3 contains a patch.
Configurations

Configuration 1 (hide)

cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*

History

24 Mar 2026, 16:55

Type Values Removed Values Added
References () https://github.com/WWBN/AVideo/commit/d1bc1695edd9ad4468a48cea0df6cd943a2635f3 - () https://github.com/WWBN/AVideo/commit/d1bc1695edd9ad4468a48cea0df6cd943a2635f3 - Patch
References () https://github.com/WWBN/AVideo/security/advisories/GHSA-hv36-p4w4-6vmj - () https://github.com/WWBN/AVideo/security/advisories/GHSA-hv36-p4w4-6vmj - Exploit, Mitigation, Vendor Advisory
First Time Wwbn
Wwbn avideo
CPE cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
Summary
  • (es) WWBN AVideo es una plataforma de video de código abierto. En versiones hasta la 26.0 inclusive, el endpoint `objects/pluginImport.json.php` permite a los usuarios administradores subir e instalar archivos ZIP de plugins que contienen código PHP ejecutable, pero carece de protección CSRF. Combinado con la aplicación que establece explícitamente `session.cookie_samesite = 'None'` para conexiones HTTPS, un atacante no autenticado puede crear una página que, cuando es visitada por un administrador autenticado, sube silenciosamente un plugin malicioso que contiene una webshell PHP, logrando la ejecución remota de código en el servidor. El commit d1bc1695edd9ad4468a48cea0df6cd943a2635f3 contiene un parche.

23 Mar 2026, 17:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-23 17:16

Updated : 2026-03-24 16:55


NVD link : CVE-2026-33507

Mitre link : CVE-2026-33507

CVE.ORG link : CVE-2026-33507


JSON object : View

Products Affected

wwbn

  • avideo
CWE
CWE-352

Cross-Site Request Forgery (CSRF)