CVE-2026-8892 Medium CVSS 6.4/10

🟡 CVE-2026-8892: Medium Schwachstelle

CVE-2026-8892
6.4/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

Die Sicherheitslücke CVE-2026-8892 betrifft das WordPress-Plugin „CM Business Directory – Optimise and showcase local business“ in allen Versionen bis einschließlich 1.5.7. Das Plugin ist anfällig für Stored Cross-Site Scripting (XSS) über Business Address Meta Fields. Authentifizierte Angreifer mit Contributor-Level-Zugriff können dadurch beliebige JavaScript-Code in WordPress-Seiten einschleusen, der bei jedem Seitenaufruf ausgeführt wird.

Betroffene Systeme

Betroffen sind alle WordPress-Installationen mit dem Plugin „CM Business Directory – Optimise and showcase local business“ in den Versionen bis 1.5.7. Das Plugin wird zur Verwaltung und Präsentation lokaler Geschäftseinträge genutzt und kann auf verschiedenen Systemen und Hosting-Plattformen deployed sein.

Technische Details

Die Vulnerabilität entsteht durch unzureichende Input-Sanitization und Output-Escaping bei der Verarbeitung von Business Address Meta Fields. Betroffen sind folgende Meta-Felder: cmbd_address, cmbd_cityTown, cmbd_stateCounty, cmbd_postalcode, cmbd_region und cmbd_country.

Ein kritischer Aspekt ist, dass die Payloads in Post Meta statt in post_content gespeichert werden. Dies umgeht die WordPress-Sicherheitsmechanismen der „unfiltered_html“-Capability, weshalb selbst Contributor-Benutzer ohne diese Berechtigung XSS-Code injizieren können. Der injizierte Code wird persistent in der Datenbank gespeichert und bei jedem Zugriff auf die betroffene Seite ausgeführt.

Empfohlene Massnahmen

1. Plugin sofort deaktivieren und entfernen, solange kein Patch verfügbar ist

2. Benutzerrechte für Contributor-Level überprüfen und einschränken

3. Datenbankeinträge der betroffenen Meta Fields auf verdächtige Inhalte prüfen

4. Web Application Firewall (WAF) zur XSS-Filterung implementieren

5. Regelmäßige Plugin-Updates und Sicherheitsaudits durchführen

Bewertung

CVSS 6.4 (Medium) | Angriffsvektor: Network | Authentifizierung erforderlich

Die Einstufung als „Medium“ ist berechtigt, da Authentifizierung erforderlich ist. Jedoch stellt die persistente XSS ein erhebliches Risiko dar.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-8892-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 05.07.2026
Alle CVEs ansehen