CVE-2026-33295WWBN AVideo在26.0版本之前的CDN插件下载按钮组件中存在存储型XSS漏洞。攻击者可利用视频标题字段注入恶意脚本,当用户访问受影响页面时触发执行,造成安全风险。
该漏洞的根本原因是WWBN AVideo在CDN插件的下载按钮组件中,未对视频记录的`clean_title`字段进行有效的安全转义。系统直接将该字段值插入到JavaScript字符串字面量中进行插值处理。拥有低权限账户的攻击者可以创建新视频或修改现有视频,并在`clean_title`字段中注入恶意的JavaScript代码(例如:`");alert(1);//`)。当具有管理员或其他权限的用户访问包含该受影响视频的下载页面时,前端页面会解析并执行这段恶意代码。由于CVSS向量包含S:C(Scope Changed),此存储型XSS攻击可能导致用户会话劫持、敏感信息窃取或进一步的操作。