Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-89256 Multiple Vendors

Vulnerabilidad XSS almacenado alta en AVideo plugin Bookmark (CVE-2026-89256)

Vulnerabilidad · Publicado 11/09/2026

8.7
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

AVideo contiene una vulnerabilidad de cross-site scripting (XSS) almacenado en el plugin Bookmark que permite a propietarios de videos inyectar código malicioso a través del parámetro de nombre de capítulo. Los nombres de capítulos no se codifican antes de insertarse en el HTML de la página pública, causando que todo visitante ejecute el payload en el origen de AVideo. Con CVSS 8.7, afecta plataformas de streaming y repositorios de video frecuentes en empresas e instituciones educativas de LATAM.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains a stored cross-site scripting vulnerability in the Bookmark plugin where chapter names are not encoded before being concatenated into public watch-page HTML. A video owner can inject malicious scripts via the bookmark name parameter, and every visitor of that video executes the payload in the AVideo origin.

Puntuación CVSS

Score: 8.7/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

Debilidades (CWE)

CWE-79

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Identificar todas las instancias de AVideo en producción y listar videos con bookmarks activos
  • Actualizar AVideo a la versión posterior a commit c3edcc274c389816d434acadac07ee78eaf330c1 inmediatamente
  • Desactivar temporalmente el plugin Bookmark hasta parchear
  • Auditar bookmarks existentes para detectar payloads inyectados
  • Instruir a usuarios sobre no crear bookmarks desde fuentes no confiables
Esta alerta fue generada automáticamente a partir del NVD del NIST.