mediumCVSS 5.4Vulnerability

GHSA-8pv3-29pp-pf8f

## Summary The `isValidDuration()` regex at `objects/video.php:918` uses `/^[0-9]{1,2}:[0-9]{1,2}:[0-9]{1,2}/` without a `$` end anchor, allowing arbitrary HTML/JavaScript to be appended after a valid duration prefix. The crafted duration is stored in the database and rendered without HTML escaping via `echo Video::getCleanDuration()` on trending pages, playlist pages, and video gallery thumbnails, resulting in stored cross-site scripting. ## Details **Input entry point:** `objects/aVideoEncoderReceiveImage.json.php:208` ```php // Line 203-211 if (!empty($_REQUEST['duration'])) { $video->setDuration($_REQUEST['duration']); } ``` **Insufficient validation:** `objects/video.php:918` ```php static function isValidDuration($duration) { // ... return preg_match('/^[0-9]{1,2}:[0-9]{1,2}:[0-9]{1,2}/', $duration); // Missing $ anchor here -----------------------------------^ } ``` The regex matches `00:00:01` at the start of the string but ignores everything after it. A payload like `00:00:01</time><img src=x onerror=alert(1)><time>` passes validation. **No sanitization in output function:** `objects/video.php:3463-3480` ```php public static function getCleanDuration($duration = "") { $durationParts = explode(".", $duration); $duration = $durationParts[0]; $durationParts = explode(':', $duration); if (count($durationParts) == 1) { return '0:00:' . static::addZero($durationParts[0]); } elseif (count($durationParts) == 2) { return '0:' . static::addZero($durationParts[0]) . ':' . static::addZero($durationParts[1]); } return $duration; // Returns full string unmodified for 3+ colon parts } ``` With the payload `00:00:01</time><img src=x onerror=alert(1)><time>`, exploding by `:` yields 3+ parts, so the full unsanitized string is returned. **Unescaped output sinks:** 1. `view/trending.php:72`: ```php <time class="duration"><?php echo Video::getCleanDuration($value['duration']); ?></time> ``` 2. `view/i

Properties

ghsa_id
GHSA-8pv3-29pp-pf8f
severity
medium
summary
WWBN AVideo has Stored XSS via Unanchored Duration Regex in Video Encoder Receiver
cvss_score
5.4
cve_id
GHSA-8pv3-29pp-pf8f
cvss_vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
is_ghsa_only
true
ghsa_published
2026-04-14T23:22:21Z
source_url
https://github.com/advisories/GHSA-8pv3-29pp-pf8f
ghsa_updated
2026-04-14T23:22:24Z

Related Entities (4)

AFFECTS (1)

[Software]composer/WWBN/AVideo

VULNERABLE_TO (1)

[Software]composer/WWBN/AVideo

HAS_WEAKNESS (1)

[Weakness]Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

REPORTED_BY (1)

[Source]GitHub Advisory Database

Explore deeper with Ninja Signal's threat intelligence graph

GHSA-8pv3-29pp-pf8f (CVSS 5.4) — Ninja Signal Threat Intelligence | Ninja Signal