Sceawere

Vulnerability Detail

CVE-2026-16977UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Form Maker Second-Order SQL Injection

Vulnerability Metadata

Severity
High
Score / CVSS
8.1
Creation Date
13h ago
Vendor
Unknown
Product
Form Maker by 10Web
Attack Type
CWE-89 SQL Injection
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Attack Complexity
LOW

Narrative and Response

Description

The Form Maker by 10Web WordPress plugin before 1.15.45 does not properly parameterize a user-controlled value that is substituted into a dynamic SQL query built for a database-backed choice field, allowing subscriber-level users to perform second-order SQL injection.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.1",
  "pubDate": "2026-08-12T06:19:18.193Z",
  "pubdate": "2026-08-12T06:19:18.193Z",
  "executiveSummary": "A second-order SQL injection vulnerability has been identified in the Form Maker by 10Web WordPress plugin. This security flaw arises due to the improper parameterization of user-controlled input that is subsequently incorporated into a dynamic SQL query constructed for a database-backed choice field. The vulnerability exposes the underlying database to manipulation and unauthorized data extraction.\nSubscriber-level users possessing authenticated access can leverage this capability to execute arbitrary SQL commands. Successful exploitation requires the attacker to inject malicious payloads that are stored and later evaluated when the dynamic SQL query is executed by the application. The impact includes potential compromise of confidentiality, integrity, and availability of the database repository backing the WordPress installation.",
  "technicalDetails": "The vulnerability is rooted in the database-backed choice field component of the Form Maker by 10Web plugin, specifically affecting versions prior to 1.15.45. The root cause of the flaw is the failure to properly sanitize, validate, or parameterize user-controlled values before they are integrated into dynamically constructed SQL queries.\nIn a second-order SQL injection attack flow, the exploitation occurs across multiple request-response cycles. First, an authenticated user with subscriber-level privileges submits a specially crafted payload into an input vector associated with a database-backed choice field. The application stores this malicious input within the database without immediate execution or adequate neutralization.\nAt a later stage, when the application retrieves the stored data to construct and execute a dynamic SQL query—such as when rendering the choice field or processing form submissions—the unsanitized input is concatenated directly into the query string. This alters the intended logic of the SQL statement.\nBecause the vulnerability requires subscriber-level privileges, an attacker must first authenticate to the WordPress platform with low-level access. Network exposure corresponds to the standard web application attack surface over HTTP or HTTPS. The payload behavior involves database query manipulation, which can lead to post-exploitation impacts such as unauthorized data retrieval, enumeration of database schemas, or potential interaction with the underlying database management system depending on database user privileges and configuration."
}
CVE-2026-16977: Form Maker Second-Order SQL Injection (HIGH Severity, CVSS: 8.1) - Sceawere