Cross-Site Request Forgery in AVideo by WWBN
CVE-2026-88872
7.1HIGH
What is CVE-2026-88872?
AVideo is susceptible to a cross-site request forgery vulnerability in its setPassword.json.php endpoint. This issue allows unauthorized attackers to alter any user's channel password simply by sending a crafted GET request. Specifically, when an authenticated administrator visits a malicious website, this could lead to setting or clearing passwords without the necessary CSRF token validation, posing a significant security risk to user accounts.
Affected Version(s)
AVideo 0
