CVE-2026-41304WWBN AVideo 29.0及以下版本存在严重的远程代码执行漏洞。由于CloneSite插件未对用户输入的`url`参数进行过滤,直接将其拼接到系统命令中执行,导致未经身份验证的攻击者可通过网络注入恶意命令,完全控制服务器。
漏洞发生在`cloneServer.json.php`端点,该文件接收用户提供的`url`参数并用于构建`wget`命令。代码直接调用`exec()`函数执行该命令,未对输入进行转义或过滤。攻击者可通过注入Shell元字符(如`;`或`&&`)闭合原命令并追加任意指令。由于CVSS向量显示无需认证且无用户交互,攻击者可轻易利用此漏洞在服务器上执行任意系统命令,造成数据泄露或破坏。