Sceawere
Vulnerability Detail
CVE-2026-28168UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
CubeWP Subscriber SQL Injection Vulnerability
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 8.5
- Creation Date
- 7h ago
- Vendor
- Imran Tauqeer
- Product
- CubeWP
- Attack Type
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Subscriber SQL Injection in CubeWP <= 1.1.30 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "8.5",
"pubDate": "2026-08-13T14:16:59.017Z",
"pubdate": "2026-08-13T14:16:59.017Z",
"executiveSummary": "A SQL Injection vulnerability has been identified in CubeWP versions <= 1.1.30. This security flaw arises from insufficient sanitization and parameterization of user-supplied input before it is concatenated into database queries.\nThe vulnerability allows authenticated attackers with subscriber-level privileges to execute arbitrary SQL commands directly against the underlying database. The impact of successful exploitation includes unauthorized access to sensitive database contents, potential modification or deletion of data, and in severe scenarios, complete compromise of the hosting application and underlying database server.\nThe affected system is the CubeWP plugin running on WordPress installations. Exploitation requires authenticated access, specifically a subscriber account, meaning attackers must possess valid low-privilege credentials to interact with the vulnerable endpoints. Given the nature of SQL injection, the risk implications are critical, as it bypasses standard application logic and grants direct database interaction capabilities.\nOrganizations utilizing affected versions of CubeWP face significant risk until remediation measures are applied. The combination of low privilege requirements and severe database-level impact necessitates immediate attention to prevent unauthorized data exposure and potential escalation of privileges.",
"technicalDetails": "The vulnerability exists within the CubeWP plugin versions <= 1.1.30 due to improper handling of dynamic SQL queries. Specifically, user-supplied parameters processed by the plugin are insufficiently sanitized, escaped, or prepared before being passed to database execution functions.\nThe root cause is rooted in insecure coding practices where input parameters are directly concatenated into SQL statements rather than utilizing secure database abstraction layers, prepared statements, or parameterized queries provided by the WordPress database API ($wpdb).\nAuthentication and privilege requirements dictate that an attacker must possess at least a subscriber-level account within the WordPress application to interact with the vulnerable AJAX actions, REST API endpoints, or form submission handlers implemented by CubeWP. Network exposure is standard HTTP/HTTPS, accessible wherever the WordPress instance is reachable.\nThe attack flow begins when an authenticated subscriber crafts a malicious HTTP request containing SQL payload syntax injected into vulnerable parameters handled by CubeWP backend routines. Upon submission, the plugin processes the request and incorporates the tainted input directly into a database query string. The database management system parses and executes the malicious query alongside the application logic.\nPayload behavior during exploitation typically involves UNION-based injections, boolean-based blind techniques, or time-based blind methods to extract database metadata, user password hashes, and other confidential records stored within the WordPress database tables. Post-exploitation impact can extend beyond data exfiltration, potentially allowing attackers to leverage database-level features or manipulate user roles if database permissions permit."
}