Sceawere

Vulnerability Detail

CVE-2026-17017UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

CubeWP Framework SQL Injection Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
8.1
Creation Date
1d ago
Vendor
Unknown
Product
CubeWP Framework
Attack Type
CWE-89 SQL Injection
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Attack Complexity
LOW

Narrative and Response

Description

The CubeWP Framework WordPress plugin before 1.1.31 does not properly sanitize and escape a parameter before using it in a SQL statement through an AJAX action, and does not include a capability check on that action, allowing users with Subscriber-level access and above to perform SQL injection attacks.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.1",
  "pubDate": "2026-08-09T06:18:17.940Z",
  "pubdate": "2026-08-09T06:18:17.940Z",
  "executiveSummary": "An SQL injection vulnerability exists in the CubeWP Framework WordPress plugin prior to version 1.1.31, stemming from insufficient sanitization and escaping of user-supplied input.\nThe flaw allows authenticated attackers with Subscriber-level access and above to execute arbitrary SQL commands via an insecure AJAX action.\nThe impact of this vulnerability includes potential unauthorized access to sensitive database contents, data manipulation, and complete compromise of the underlying WordPress installation.\nExploitation requires low-privileged authentication, meaning any registered user, such as a subscriber, can leverage the AJAX endpoint to interact with the database without proper authorization or capability checks.",
  "technicalDetails": "The vulnerability resides within the AJAX action handling mechanisms of the CubeWP Framework WordPress plugin, affecting all versions prior to 1.1.31.\nThe root cause of the vulnerability is the failure of the application to adequately sanitize and escape input parameters before incorporating them directly into dynamic SQL queries executed against the database.\nFurthermore, the vulnerable AJAX action lacks proper capability checks and nonce validation, allowing users assigned the lowest privilege role, specifically Subscribers, to invoke the endpoint.\nThe attack flow proceeds as follows: First, an authenticated attacker with Subscriber privileges crafts an HTTP request targeting the exposed AJAX action endpoint.\nSecond, the attacker appends malicious SQL payload data to the unsanitized parameter.\nThird, the plugin processes the request and concatenates or improperly binds the tainted parameter directly into the SQL statement.\nFourth, the database execution engine parses and executes the injected SQL commands, returning database query results or performing unauthorized database operations depending on the crafted payload.\nPost-exploitation impact includes the extraction of sensitive information such as password hashes, user metadata, and proprietary application data, as well as potential privilege escalation within the WordPress environment."
}
CVE-2026-17017: CubeWP Framework SQL Injection Vulnerability (HIGH Severity, CVSS: 8.1) - Sceawere