CVE-2026-33723WWBN AVideo 26.0及以下版本存在SQL注入漏洞。由于`Subscribe::save()`方法未对`user_id`参数进行过滤,低权限攻击者可注入恶意SQL语句,无需交互即可窃取数据库敏感数据,包括密码哈希和密钥。
该漏洞位于`objects/subscribe.php`文件的`Subscribe::save()`方法中。代码直接将`$_POST['user_id']`的值赋给`$this->users_id`并拼接到INSERT SQL查询语句中,未进行任何清理或参数化绑定。攻击者可利用`subscribe.json.php`或`subscribeNotify.json.php`接口,在经过身份验证的情况下提交恶意构造的`user_id`参数,从而注入任意SQL命令。这允许攻击者从数据库的任何表中提取敏感数据,如用户密码哈希、API密钥和加密盐。