Sceawere
Vulnerability Detail
CVE-2026-32444UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Cwicly Contributor Remote Code Execution
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.9
- Creation Date
- 3h ago
- Vendor
- Cwicly
- Product
- Cwicly
- Attack Type
- CWE-94 Improper Control of Generation of Code ('Code Injection')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
Contributor Remote Code Execution (RCE) in Cwicly <= 1.4.4 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.9",
"pubDate": "2026-08-18T14:17:03.263Z",
"pubdate": "2026-08-18T14:17:03.263Z",
"executiveSummary": "A Remote Code Execution (RCE) vulnerability has been identified in the Cwicly plugin affecting versions 1.4.4 and prior. This critical security flaw permits authenticated users with contributor-level privileges to execute arbitrary code on the underlying server hosting the affected WordPress installation.\nThe vulnerability exposes the application to severe compromise, allowing malicious actors to elevate privileges, manipulate database contents, access sensitive system files, or achieve full system takeover depending on the execution context and server permissions.\nThe flaw specifically impacts the Cwicly product within the specified version range. Exploitation requires the attacker to possess authenticated access at the contributor role level, lowering the barrier for exploitation if low-privileged user registration is enabled or compromised accounts are leveraged.\nRisk implications are severe, as successful exploitation bypasses core security controls designed to restrict lower-privileged users from performing administrative or file-system-level operations. The risk is amplified in multi-author environments where untrusted users are assigned contributor privileges.",
"technicalDetails": "The vulnerability stems from insufficient input validation and improper access control enforcement within the Cwicly plugin <= 1.4.4. Specifically, the vulnerable component fails to adequately sanitize or restrict user-supplied inputs and actions permitted for the contributor role.\nAuthentication requirements dictate that the attacker must possess at least a contributor-level account on the target WordPress instance. Network exposure is standard via the web application interface where authenticated HTTP requests are processed by the vulnerable plugin functions.\nThe exploitation flow proceeds as follows: First, an attacker authenticates with contributor privileges. Second, the attacker crafts a malicious HTTP request targeting the vulnerable functionality exposed by Cwicly. Third, the application processes the unsanitized input or unauthorized function call without proper validation of the user's operational scope.\nThis flawed handling allows the execution of arbitrary code within the context of the web server process. The payload behavior typically involves executing system commands or injecting malicious scripts that are evaluated by the server, leading to immediate system compromise.\nPost-exploitation impact includes complete confidentiality, integrity, and availability breaches of the hosting environment. Attackers can deploy web shells, pivot to internal network segments, exfiltrate database credentials, and establish persistent access mechanisms."
}