Sceawere
Vulnerability Detail
CVE-2026-17017UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
CubeWP Framework SQL Injection Vulnerability
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 8.1
- Creation Date
- 1d ago
- Vendor
- Unknown
- Product
- CubeWP Framework
- Attack Type
- CWE-89 SQL Injection
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
The CubeWP Framework WordPress plugin before 1.1.31 does not properly sanitize and escape a parameter before using it in a SQL statement through an AJAX action, and does not include a capability check on that action, allowing users with Subscriber-level access and above to perform SQL injection attacks.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "8.1",
"pubDate": "2026-08-09T06:18:17.940Z",
"pubdate": "2026-08-09T06:18:17.940Z",
"executiveSummary": "An SQL injection vulnerability exists in the CubeWP Framework WordPress plugin prior to version 1.1.31, stemming from insufficient sanitization and escaping of user-supplied input.\nThe flaw allows authenticated attackers with Subscriber-level access and above to execute arbitrary SQL commands via an insecure AJAX action.\nThe impact of this vulnerability includes potential unauthorized access to sensitive database contents, data manipulation, and complete compromise of the underlying WordPress installation.\nExploitation requires low-privileged authentication, meaning any registered user, such as a subscriber, can leverage the AJAX endpoint to interact with the database without proper authorization or capability checks.",
"technicalDetails": "The vulnerability resides within the AJAX action handling mechanisms of the CubeWP Framework WordPress plugin, affecting all versions prior to 1.1.31.\nThe root cause of the vulnerability is the failure of the application to adequately sanitize and escape input parameters before incorporating them directly into dynamic SQL queries executed against the database.\nFurthermore, the vulnerable AJAX action lacks proper capability checks and nonce validation, allowing users assigned the lowest privilege role, specifically Subscribers, to invoke the endpoint.\nThe attack flow proceeds as follows: First, an authenticated attacker with Subscriber privileges crafts an HTTP request targeting the exposed AJAX action endpoint.\nSecond, the attacker appends malicious SQL payload data to the unsanitized parameter.\nThird, the plugin processes the request and concatenates or improperly binds the tainted parameter directly into the SQL statement.\nFourth, the database execution engine parses and executes the injected SQL commands, returning database query results or performing unauthorized database operations depending on the crafted payload.\nPost-exploitation impact includes the extraction of sensitive information such as password hashes, user metadata, and proprietary application data, as well as potential privilege escalation within the WordPress environment."
}