CRITICAL
WWBN AVideo Stored XSS via UserGroups setGroup_name
Published Sep 11, 2026
9.2
CRITICALCVSS 4.0
EPSS 0.38%
Description
WWBN AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains a stored cross-site scripting vulnerability in UserGroups::setGroup_name() that fails to sanitize group_name input. Administrators with canAdminUserGroups permission can inject malicious HTML and JavaScript that executes in the browser when other administrators access the user manager interface.
Affected products
-
- Version 0StatusaffectedConstraints
- Version
No data.
No data.
No Red Hat product state for this CVE.
No package ranges for this CVE.
Remediation
No remediation recorded yet.
Weaknesses (1)
References (3)
- https://euvd.enisa.europa.eu/vulnerability/EUVD-2026-76055 Advisory
- https://github.com/WWBN/AVideo/security/advisories/GHSA-qm3h-2jrx-xmg6 exploitvendor-advisory
- https://www.vulncheck.com/advisories/wwbn-avideo-stored-xss-via-usergroups-setgroup-name third-party-advisory
| Link | Providers | Tags |
|---|---|---|
| https://euvd.enisa.europa.eu/vulnerability/EUVD-2026-76055 | Advisory | |
| https://github.com/WWBN/AVideo/security/advisories/GHSA-qm3h-2jrx-xmg6 | exploitvendor-advisory | |
| https://www.vulncheck.com/advisories/wwbn-avideo-stored-xss-via-usergroups-setgroup-name | third-party-advisory |
Change history (0)
No recorded changes yet.
Sources
CVE.org / MITRE
Status PUBLISHED
Assigner VulnCheck
Published Sep 11, 2026
Updated Sep 11, 2026
Reserved Sep 11, 2026
Link CVE-2026-89243
CISA Vulnrichment
Updated Sep 11, 2026
ENISA EUVD
EUVD-2026-76055 Assigner VulnCheck
Published Sep 11, 2026
Updated Sep 11, 2026
Exploited since n/a
Link EUVD-2026-76055