Cross-Site Request Forgery Vulnerability in WWBN AVideo CustomizeUser Plugin
CVE-2026-88871

5.3MEDIUM

Key Information:

Vendor

Wwbn

Status
Vendor
CVE Published:
10 September 2026

What is CVE-2026-88871?

The CustomizeUser plugin for WWBN AVideo contains a CSRF vulnerability that allows an unauthenticated attacker to manipulate user data. By exploiting the plugin's setSubscribers endpoint, an attacker can craft a page that triggers an action leading to altered subscriber counts for any user's channel. The attack takes place when a logged-in administrator unknowingly accesses a malicious page, thereby bypassing verification processes meant to enforce security. This vulnerability arose due to improper validation of requests where POST methods and CSRF tokens are overlooked, potentially compromising user data integrity.

Affected Version(s)

AVideo 0

References

CVSS V4

Score:
5.3
Severity:
MEDIUM
Confidentiality:
None
Integrity:
Low
Availability:
None
Attack Vector:
Network
Attack Complexity:
Low
Attack Required:
None
Privileges Required:
Undefined
User Interaction:
Unknown

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

santhreal
.