CVE-2026-33770WWBN AVideo是一个开源视频平台。在26.0及以下版本中,`objects/category.php`文件的`fixCleanTitle()`方法存在严重的SQL注入漏洞。由于未使用预处理语句,攻击者可以在创建或重命名分类时,通过构造恶意的标题值直接注入任意SQL语句。该漏洞利用无需用户交互,可能导致敏感数据泄露、数据篡改或服务器被完全控制,风险极高。
该漏洞的根本原因在于`objects/category.php`文件中`fixCleanTitle()`静态方法的不安全编码实践。在处理分类标题时,开发者直接将用户可控的变量`$clean_title`和`$id`通过字符串拼接的方式嵌入到SQL SELECT查询语句中,完全绕过了PDO或其他数据库抽象层提供的预处理机制。这种直接的字符串插值使得应用程序无法区分SQL指令和数据。攻击者可以在发送创建或更新分类的HTTP请求时,将SQL元字符(如单引号、注释符)注入到`title`参数中。由于系统缺乏有效的输入验证和过滤,恶意载荷会随原始查询一同发送至数据库后端执行。鉴于CVSS向量显示无需认证且无用户交互,攻击者可利用此漏洞进行盲注或联合查询攻击,进而读取数据库结构、提取管理员凭证、甚至写入WebShell获取系统权限。