Sceawere
Vulnerability Detail
CVE-2026-32557UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Unauthenticated SQL Injection in WooCommerce Appointments
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.3
- Creation Date
- 16h ago
- Vendor
- Bot Verification bookingwp.com: Verifying that…
- Product
- WooCommerce Appointments
- Attack Type
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated SQL Injection in WooCommerce Appointments <= 5.3.2 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.3",
"pubDate": "2026-10-06T09:17:42.080Z",
"pubdate": "2026-10-06T09:17:42.080Z",
"executiveSummary": "This vulnerability is an unauthenticated SQL Injection (SQLi) flaw identified in WooCommerce Appointments versions 5.3.2 and earlier.\nThe vulnerability allows remote, unauthenticated attackers to execute arbitrary SQL commands against the underlying WordPress database.\nBy manipulating specific parameters, an attacker can bypass security controls to read, modify, or delete sensitive data, including customer information, administrative credentials, or configuration settings.\nThe flaw poses a critical risk to site integrity and data confidentiality, as it requires no prior authentication or administrative privileges to exploit.\nThis issue stems from insufficient sanitization of user-supplied input before it is concatenated into database queries.\nSuccessful exploitation could lead to full site compromise, privilege escalation, or unauthorized access to the web application's backend architecture.",
"technicalDetails": "The vulnerability resides within the handling of user-supplied parameters in the WooCommerce Appointments plugin. It manifests as a classic SQL Injection (SQLi) flaw where input is processed without adequate input validation or the use of prepared statements.\nThe root cause is the unsafe interpolation of user-controllable input directly into SQL query strings. In the vulnerable code path, the application fails to utilize WordPress's `$wpdb->prepare()` method, which is the standard security practice for preventing SQL injection. Consequently, special characters are not properly escaped or neutralized before execution.\nThe attack flow begins when an attacker sends a crafted HTTP request (typically a GET or POST request) targeting the specific vulnerable endpoint or functionality provided by the WooCommerce Appointments plugin. By injecting SQL syntax—such as 'OR 1=1' or subqueries—into a susceptible parameter, the attacker alters the logic of the backend SQL query.\nThe vulnerable component likely involves the plugin's data retrieval or filtering logic, where user input influences database queries used for fetching appointment slots, pricing, or resource availability. Because the plugin does not implement proper authorization checks at this early stage of the request handling, the vulnerability is reachable by any unauthenticated remote user over the network.\nExploitation involves an attacker identifying the injection point and constructing a payload that extracts data from the database. This may involve Union-based SQLi to display results within the application response, or Time-based/Boolean-based blind SQLi if direct output is not visible. An attacker could potentially extract the entire WordPress wp_users table, including password hashes, or modify the database to create a new administrative user.\nGiven that the application is built on WordPress, an attacker could escalate their privileges by modifying administrative roles or injecting new administrative records directly into the database. Furthermore, the ability to manipulate queries allows the attacker to bypass authentication mechanisms or extract sensitive configuration constants from the database, further exacerbating the impact of the exploit."
}