Daniel Neto
127 exploits
Active since May 2023
AVideo <=29.0 CloneSite deleteDump - Path Traversal
CVSS 8.1
AVideo <=29.0 ReceiveImage downloadURL - Path Traversal
CVSS 6.5
WWBN AVideo ParsedownSafeWithLinks - Cross-Site Scripting
CVSS 5.4
AVideo <=29.0 test.php URL Handling - Command Injection
CVSS 9.3
WWBN AVideo's GIF poster fetch bypasses traversal scrubbing and exposes local files through public media URLs
CVSS 7.6
WWBN AVideo has IDOR in Live Restreams list.json.php that Exposes Other Users' Stream Keys and OAuth Tokens
CVSS 6.5
WWBN AVideo <= 29.0 - Path Traversal Remote Code Execution
CVSS 8.7
WWBN AVideo YPTSocket WebSocket Broadcast Relay Leads to Unauthenticated Cross-User JavaScript Execution via Client-Side eval() Sinks
CVSS 10.0
WWBN AVideo has CSRF in configurationUpdate.json.php Enables Full Site Configuration Takeover Including Encoder URL and SMTP Credentials
CVSS 8.3
WWBN AVideo Vulnerable to CSRF in Admin JSON Endpoints (Category CRUD, Plugin Update Script)
CVSS 7.1
AVideo: Missing CSRF Protection on State-Changing JSON Endpoints Enables Forced Comment Creation, Vote Manipulation, and Category Asset Deletion
CVSS 5.4
WWBN AVideo's missing CSRF protection in objects/commentDelete.json.php enables mass comment deletion against moderators and content creators
CVSS 5.4
WWBN/AVideo has CAPTCHA Bypass via Attacker-Controlled Length Parameter and Missing Token Invalidation on Failure
CVSS 5.3
WWBN AVideo LiveLinks Proxy - Server-Side Request Forgery
CVSS 8.6
AVideos has CORS Origin Reflection with Credentials on Sensitive API Endpoints that Enables Cross-Origin Account Takeover
CVSS 8.1
AVideo has CORS Origin Reflection Bypass via plugin/API/router.php and allowOrigin(true) that Exposes Authenticated API Responses
CVSS 7.1
AVideo <=29.0 CloneSite deleteDump - Path Traversal
CVSS 8.1
AVideo's SSRF via same-domain hostname with alternate port bypasses isSSRFSafeURL
CVSS 7.7
WWBN AVideo Vulnerable to stored XSS via Unanchored Duration Regex in Video Encoder Receiver
CVSS 5.4
AVideo <=29.0 ReceiveImage downloadURL - Path Traversal
CVSS 6.5
WWBN AVideo ParsedownSafeWithLinks - Cross-Site Scripting
CVSS 5.4
AVideo <=29.0 test.php URL Handling - Command Injection
CVSS 9.3
WWBN AVideo vulnerable to RCE caused by clonesite plugin
CVSS 9.8
WWBN AVideo Affected by a PayPal IPN Replay Attack Enabling Wallet Balance Inflation via Missing Transaction Deduplication in ipn.php
CVSS 6.5
WWBN AVideo has Stored XSS via Malicious EPG XML Program Titles in AVideo EPG Page
CVSS 5.4