CVE-2026-8845 Medium CVSS 6.4/10

🟡 CVE-2026-8845: Medium Schwachstelle

CVE-2026-8845
6.4/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

Das WordPress-Plugin „Islamic Database“ in Version 1.0 und älter ist anfällig für Stored Cross-Site Scripting (XSS)-Attacken. Die Schwachstelle existiert in der islamicDB_sc_quran_qari_roqya()-Funktion, die Shortcode-Attribute unzureichend validiert. Ein authentifizierter Angreifer mit Contributor-Rechten kann durch manipulierte Shortcode-Parameter beliebige JavaScript-Code in Seiten einschleusen, der bei jedem Seitenaufruf ausgeführt wird.

Betroffene Systeme

Islamic Database Plugin für WordPress (Versionen ≤ 1.0)

Anfälligkeit: Alle Installationen mit aktiviertem Plugin und Benutzern ab Contributor-Level

Technische Details

Die Schwachstelle betrifft die Shortcode-Parameter ‚width‘ und ‚height‘ in der Funktion islamicDB_sc_quran_qari_roqya(). Diese werden direkt in HTML-iframe-Attribute konkateniert, ohne zuvor validiert oder escaped zu werden.

Angriffsszenario: Ein Angreifer mit Contributor-Zugang erstellt einen Post mit einem manipulierten Shortcode:

[islamicDB-roqya width="500px" height="'>