CVE-2026-4141

The Quran Translations plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 1.7. This is due to missing nonce validation in the quran_playlist_options() function that handles the plugin's settings page. The function processes POST requests to update plugin options via update_option() without any wp_nonce_field() in the form or wp_verify_nonce()/check_admin_referer() verification before processing. This makes it possible for unauthenticated attackers to modify plugin settings (toggling display options for PDF, RSS, podcast, media player links, playlist title, and playlist code) via a forged request granted they can trick a site administrator into performing an action such as clicking on a link.
Configurations

No configuration.

History

24 Jul 2026, 21:10

Type Values Removed Values Added
Summary
  • (es) El plugin Quran Translations para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.7, inclusive. Esto se debe a la falta de validación de nonce en la función quran_playlist_options() que gestiona la página de configuración del plugin. La función procesa peticiones POST para actualizar las opciones del plugin a través de update_option() sin ningún wp_nonce_field() en el formulario ni verificación de wp_verify_nonce()/check_admin_referer() antes de procesar. Esto hace posible que atacantes no autenticados modifiquen la configuración del plugin (alternando las opciones de visualización para enlaces de PDF, RSS, podcast, reproductor multimedia, título de la lista de reproducción y código de la lista de reproducción) a través de una petición falsificada, siempre que puedan engañar a un administrador del sitio para que realice una acción como hacer clic en un enlace.

08 Apr 2026, 07:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-04-08 07:16

Updated : 2026-07-24 21:10


NVD link : CVE-2026-4141

Mitre link : CVE-2026-4141

CVE.ORG link : CVE-2026-4141


JSON object : View

Products Affected

No product.

CWE
CWE-352

Cross-Site Request Forgery (CSRF)