Description
HumHub Community Edition 1.18.4 contains a reflected cross-site scripting vulnerability in the Space membership-request workflow. An attacker can place attacker-controlled button configuration in the options query-string parameter of space/membership/request-membership-form, lure an authenticated non-member into submitting the legitimate membership request form, and cause the server to return JavaScript containing attacker-controlled code.
No analysis available yet.
Remediation
No remediation available yet.
Tracking
Sign in to view the affected projects.
Advisories
No advisories yet.
References
History
Wed, 19 Aug 2026 15:00:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | HumHub Community Edition 1.18.4 contains a reflected cross-site scripting vulnerability in the Space membership-request workflow. An attacker can place attacker-controlled button configuration in the options query-string parameter of space/membership/request-membership-form, lure an authenticated non-member into submitting the legitimate membership request form, and cause the server to return JavaScript containing attacker-controlled code. | |
| Title | HumHub Community Edition 1.18.4-pl1 - Reflected XSS in Space membership request button rendering | |
| First Time appeared |
Humhub
Humhub humhub |
|
| Weaknesses | CWE-79 | |
| CPEs | cpe:2.3:a:humhub:humhub:1.18.4:*:linux:*:*:*:*:* cpe:2.3:a:humhub:humhub:1.18.4:*:macos:*:*:*:*:* cpe:2.3:a:humhub:humhub:1.18.4:*:windows:*:*:*:*:* |
|
| Vendors & Products |
Humhub
Humhub humhub |
|
| References |
| |
| Metrics |
cvssV4_0
|
Status: PUBLISHED
Assigner: Fluid Attacks
Published:
Updated: 2026-08-19T14:46:25.019Z
Reserved: 2026-08-04T01:50:20.595Z
Link: CVE-2026-18756
No data.
Status : Received
Published: 2026-08-19T15:16:58.150
Modified: 2026-08-19T15:16:58.150
Link: CVE-2026-18756
No data.
OpenCVE Enrichment
No data.
Weaknesses
-
CWE-79
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')