{"id":"CVE-2026-83595","aliases":[],"url":"https://o3.security/vulnerability/CVE-2026-83595","summary":"AVideo contains a cross-site request forgery vulnerability in plugin/API/set.json.php that allows attackers to perform state-changing actions by crafting GET requests that bypass CSRF…","details":"AVideo contains a cross-site request forgery vulnerability in plugin/API/set.json.php that allows attackers to perform state-changing actions by crafting GET requests that bypass CSRF protection. Attackers can navigate a victim's browser to a malicious URL with API parameters to delete videos, deactivate accounts, or modify playlists without user interaction.","published":"2026-09-01T12:17:47.870","modified":"2026-09-01T12:17:47.870","cvss":{"score":8.1,"severity":"HIGH","vector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H"},"epss":null,"cisaKev":null,"exploitsKnown":null,"affectedPackages":[],"fix":null,"references":[{"type":"WEB","url":"https://github.com/WWBN/AVideo/security/advisories/GHSA-mwr9-5m78-rhgm"},{"type":"WEB","url":"https://www.vulncheck.com/advisories/avideo-cross-site-request-forgery-via-plugin-api-set-json-php"}],"provenance":{"sources":["OSV.dev","NVD","FIRST.org (EPSS)"],"lastVerified":"2026-09-01T12:17:47.870"}}