CVE-2026-34739WWBN AVideo 26.0及之前版本中的User_Location插件存在XSS漏洞。由于testIP.php页面未对ip参数进行输出编码,攻击者可诱导管理员点击恶意链接,结合SameSite=None Cookie配置,注入任意HTML和JavaScript代码,进而窃取管理员凭据或执行恶意操作。
漏洞根源在于WWBN AVideo的User_Location插件中testIP.php文件对用户输入处理不当。具体而言,该脚本接收请求中的`ip`参数,并将其未经任何过滤直接嵌入到HTML页面的输入框value属性中。这种未经过滤的反射行为使得攻击者可以注入闭合标签并植入恶意脚本。虽然该功能点设计上仅面向管理员,但由于应用使用了`SameSite=None`的Cookie策略,导致浏览器在跨域请求时会携带认证Cookie。因此,攻击者只需利用社会工程学诱导管理员访问恶意链接,即可利用管理员的会话上下文执行任意JavaScript代码,导致会话劫持或权限提升。