OFFLINE
Awaiting data
Security intelligence
CriticalCritical vulnerability

CVE-2026-105089 (CVSS 9.3)

NVD · officialPublished Oct 4, 2026Risk 50/100

WWBN AVideo through 29.2.0 contains a stored cross-site scripting vulnerability that allows users with upload permission to inject script by setting a malicious video trailer1 URL. The value is rendered unescaped in YouPHPFlix2 templates and channel playlists, letting attackers break out of onclick strings or iframe src attributes to execute JavaScript in victims' browsers.

CVSS
9.3
AV:NetworkAC:LowPR:LowUI:Passive

This record is attributed to NVD. Exploitation status and remediation guidance are kept separate from the vulnerability's technical severity.

Open primary source