Sceawere

Vulnerability Detail

CVE-2026-28168UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

CubeWP Subscriber SQL Injection Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
8.5
Creation Date
7h ago
Vendor
Imran Tauqeer
Product
CubeWP
Attack Type
CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:L
Attack Complexity
LOW

Narrative and Response

Description

Subscriber SQL Injection in CubeWP <= 1.1.30 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.5",
  "pubDate": "2026-08-13T14:16:59.017Z",
  "pubdate": "2026-08-13T14:16:59.017Z",
  "executiveSummary": "A SQL Injection vulnerability has been identified in CubeWP versions <= 1.1.30. This security flaw arises from insufficient sanitization and parameterization of user-supplied input before it is concatenated into database queries.\nThe vulnerability allows authenticated attackers with subscriber-level privileges to execute arbitrary SQL commands directly against the underlying database. The impact of successful exploitation includes unauthorized access to sensitive database contents, potential modification or deletion of data, and in severe scenarios, complete compromise of the hosting application and underlying database server.\nThe affected system is the CubeWP plugin running on WordPress installations. Exploitation requires authenticated access, specifically a subscriber account, meaning attackers must possess valid low-privilege credentials to interact with the vulnerable endpoints. Given the nature of SQL injection, the risk implications are critical, as it bypasses standard application logic and grants direct database interaction capabilities.\nOrganizations utilizing affected versions of CubeWP face significant risk until remediation measures are applied. The combination of low privilege requirements and severe database-level impact necessitates immediate attention to prevent unauthorized data exposure and potential escalation of privileges.",
  "technicalDetails": "The vulnerability exists within the CubeWP plugin versions <= 1.1.30 due to improper handling of dynamic SQL queries. Specifically, user-supplied parameters processed by the plugin are insufficiently sanitized, escaped, or prepared before being passed to database execution functions.\nThe root cause is rooted in insecure coding practices where input parameters are directly concatenated into SQL statements rather than utilizing secure database abstraction layers, prepared statements, or parameterized queries provided by the WordPress database API ($wpdb).\nAuthentication and privilege requirements dictate that an attacker must possess at least a subscriber-level account within the WordPress application to interact with the vulnerable AJAX actions, REST API endpoints, or form submission handlers implemented by CubeWP. Network exposure is standard HTTP/HTTPS, accessible wherever the WordPress instance is reachable.\nThe attack flow begins when an authenticated subscriber crafts a malicious HTTP request containing SQL payload syntax injected into vulnerable parameters handled by CubeWP backend routines. Upon submission, the plugin processes the request and incorporates the tainted input directly into a database query string. The database management system parses and executes the malicious query alongside the application logic.\nPayload behavior during exploitation typically involves UNION-based injections, boolean-based blind techniques, or time-based blind methods to extract database metadata, user password hashes, and other confidential records stored within the WordPress database tables. Post-exploitation impact can extend beyond data exfiltration, potentially allowing attackers to leverage database-level features or manipulate user roles if database permissions permit."
}
CVE-2026-28168: CubeWP Subscriber SQL Injection Vulnerability (HIGH Severity, CVSS: 8.5) - Sceawere