Muhammad Nur Ibnu Hubab

Organization: Pondok Teknologi

63
All Time Ranking
117
All Time Discoveries
46
90 Day Published Submissions
10 Jul '26
Last Published Submission

About

Security Researcher | Web Developer

Submitted 75 Vulnerabilities
Submitted 75 Vulnerabilities
May 19, 2026
Submitted 50 Vulnerabilities
Submitted 50 Vulnerabilities
April 13, 2026
Submitted 25 Vulnerabilities
Submitted 25 Vulnerabilities
January 23, 2026
Submitted 10 Vulnerabilities
Submitted 10 Vulnerabilities
December 11, 2025
Submitted 5 Vulnerabilities
Submitted 5 Vulnerabilities
December 1, 2025
Submitted 1 Vulnerability
Submitted 1 Vulnerability
November 7, 2025
Submitted XSS Vulnerability
Submitted XSS Vulnerability
November 7, 2025

Showing 1-20 of 117 Vulnerabilities

Title CVE ID CVSS Vector Date
Lockme OAuth2 calendars integration <= 2.11.0 - Authenticated (Administrator+) Stored Cross-Site Scripting via 'App ID' Setting CVE-2026-3367 4.4 CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:N July 10, 2026
Osiris Signature Banner <= 0.5 - Cross-Site Request Forgery to Stored Cross-Site Scripting via 'prepend_text' Parameter CVE-2026-8905 6.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N June 23, 2026
MP Customize Login Page <= 1.0 - Cross-Site Request Forgery to Settings Update CVE-2026-6292 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N June 23, 2026
WP Emoticon Rating <= 1.0.1 - Cross-Site Request Forgery to Reflected Cross-Site Scripting via 'emo_settings' Parameter CVE-2026-8910 6.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N June 8, 2026
WpMobi <= 0.0.3 - Cross-Site Request Forgery via save_general_settings Action CVE-2026-8909 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N June 8, 2026
WP-Ultimate-Map <= 1.1 - Cross-Site Request Forgery to Stored Cross-Site Scripting via 'zoom-level' Parameter CVE-2026-8907 6.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N June 8, 2026
Remove meta boxes per user role <= 1.01 - Cross-Site Request Forgery to Settings Update CVE-2026-8422 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N June 1, 2026
WP Promoter <= 1.3 - Cross-Site Request Forgery to Stored Cross-Site Scripting via 'popup_width' Parameter CVE-2026-8906 6.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N May 26, 2026
WP AutoBuzz <= 1.1.1 - Cross-Site Request Forgery to Stored Cross-Site Scripting via 'googleAccount' Parameter CVE-2026-8911 6.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N May 26, 2026
WP Promoter <= 1.3 - Missing Authorization to Unauthenticated Statistics Reset via wpp-reset_stats AJAX Action CVE-2026-9014 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N May 26, 2026
Genzel breadcrumbs <= 1.2 - Cross-Site Request Forgery to Settings Update via Plugin Settings Page CVE-2026-8708 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N May 26, 2026
Alfie <= 1.2.1 - Cross-Site Request Forgery to Feed Deletion via 'delete' Parameter CVE-2026-4070 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N May 21, 2026
Anomify AI <= 0.3.6 - Cross-Site Request Forgery CVE-2026-6405 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N May 19, 2026
Remove Yellow BGBOX <= 1.0 - Cross-Site Request Forgery CVE-2026-8424 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N May 19, 2026
JaviBola Custom Theme Test <= 2.0.5 - Cross-Site Request Forgery CVE-2026-8423 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N May 19, 2026
BLOGCHAT Chat System <= 1.3.6.3 - Cross-Site Request Forgery to Stored Cross-Site Scripting via Settings Update CVE-2026-8420 6.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N May 19, 2026
Amazon Scraper <= 1.1 - Cross-Site Request Forgery to Stored Cross-Site Scripting via Settings Update CVE-2026-8419 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N May 19, 2026
Games Catalog <= 1.2.0 - Cross-Site Request Forgery to Arbitrary Game/Post Deletion CVE-2026-8418 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N May 19, 2026
Bigfishgames Syndicate <= 1.2 - Cross-Site Request Forgery to Settings Reset and Update CVE-2026-6452 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N May 19, 2026
Anomify AI <= 0.3.6 - Authenticated (Administrator+) Stored Cross-Site Scripting via 'anomify_api_key' Parameter CVE-2026-6404 4.4 CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:N May 19, 2026

Share this researcher's vulnerability discoveries

Did you know Wordfence Intelligence provides free personal and commercial API access to our comprehensive WordPress vulnerability database, along with a free webhook integration to stay on top of the latest vulnerabilities added and updated in the database? Get started today!

Learn more

Want to get notified of the latest vulnerabilities that may affect your WordPress site?
Install Wordfence on your site today to get notified immediately if your site is affected by a vulnerability that has been added to our database.

Get Wordfence

The Wordfence Intelligence WordPress vulnerability database is completely free to access and query via API. Please review the documentation on how to access and consume the vulnerability data via API.

Documentation