CVE-2026-85161
EUVD-2026-7039603.09.2026, 13:06
AVideo through commit c91b5975d contains a cross-site request forgery vulnerability in removePoster.php that lacks forbidIfNotPost or forbidIfInvalidToken checks. Attackers can craft malicious image tags to delete authenticated victims' live poster and thumbnail files via GET requests.
Awaiting analysis
This vulnerability is currently awaiting analysis.
Common Weakness Enumeration