Sceawere
Vulnerability Detail
CVE-2026-16977UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Form Maker Second-Order SQL Injection
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 8.1
- Creation Date
- 13h ago
- Vendor
- Unknown
- Product
- Form Maker by 10Web
- Attack Type
- CWE-89 SQL Injection
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
The Form Maker by 10Web WordPress plugin before 1.15.45 does not properly parameterize a user-controlled value that is substituted into a dynamic SQL query built for a database-backed choice field, allowing subscriber-level users to perform second-order SQL injection.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "8.1",
"pubDate": "2026-08-12T06:19:18.193Z",
"pubdate": "2026-08-12T06:19:18.193Z",
"executiveSummary": "A second-order SQL injection vulnerability has been identified in the Form Maker by 10Web WordPress plugin. This security flaw arises due to the improper parameterization of user-controlled input that is subsequently incorporated into a dynamic SQL query constructed for a database-backed choice field. The vulnerability exposes the underlying database to manipulation and unauthorized data extraction.\nSubscriber-level users possessing authenticated access can leverage this capability to execute arbitrary SQL commands. Successful exploitation requires the attacker to inject malicious payloads that are stored and later evaluated when the dynamic SQL query is executed by the application. The impact includes potential compromise of confidentiality, integrity, and availability of the database repository backing the WordPress installation.",
"technicalDetails": "The vulnerability is rooted in the database-backed choice field component of the Form Maker by 10Web plugin, specifically affecting versions prior to 1.15.45. The root cause of the flaw is the failure to properly sanitize, validate, or parameterize user-controlled values before they are integrated into dynamically constructed SQL queries.\nIn a second-order SQL injection attack flow, the exploitation occurs across multiple request-response cycles. First, an authenticated user with subscriber-level privileges submits a specially crafted payload into an input vector associated with a database-backed choice field. The application stores this malicious input within the database without immediate execution or adequate neutralization.\nAt a later stage, when the application retrieves the stored data to construct and execute a dynamic SQL query—such as when rendering the choice field or processing form submissions—the unsanitized input is concatenated directly into the query string. This alters the intended logic of the SQL statement.\nBecause the vulnerability requires subscriber-level privileges, an attacker must first authenticate to the WordPress platform with low-level access. Network exposure corresponds to the standard web application attack surface over HTTP or HTTPS. The payload behavior involves database query manipulation, which can lead to post-exploitation impacts such as unauthorized data retrieval, enumeration of database schemas, or potential interaction with the underlying database management system depending on database user privileges and configuration."
}