Sceawere
Vulnerability Detail
CVE-2026-65520UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
WP OAuth Server SQL Injection
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.3
- Creation Date
- 1d ago
- Vendor
- miniOrange
- Product
- WP OAuth Server
- Attack Type
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated SQL Injection in WP OAuth Server <= 6.2.0 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.3",
"pubDate": "2026-08-06T15:17:15.607Z",
"pubdate": "2026-08-06T15:17:15.607Z",
"executiveSummary": "An unauthenticated SQL Injection vulnerability has been identified in the WP OAuth Server plugin. This security flaw allows remote, unauthenticated attackers to manipulate database queries by injecting malicious SQL payloads into vulnerable parameters. The vulnerability impacts WP OAuth Server versions 6.2.0 and below.\nSuccessful exploitation of this vulnerability can lead to severe security implications, including unauthorized access to sensitive database contents such as user credentials, personally identifiable information (PII), and potential site takeover. Given that the attack requires no authentication or prior privileges, the risk level is critical.\nThreat actors can leverage this flaw over the network via standard HTTP requests without interacting with legitimate users. The vulnerability arises from improper neutralization of user-supplied data before incorporating it into database queries, allowing arbitrary SQL commands to be executed directly against the underlying database management system.",
"technicalDetails": "The vulnerability resides in the WP OAuth Server plugin for WordPress, specifically affecting versions 6.2.0 and prior. The root cause of the issue is inadequate input sanitization and parameterized query usage when handling user-supplied parameters within the plugin's request handling logic.\nBecause the affected component fails to properly validate and escape input before passing it to database query functions, an unauthenticated attacker can supply specially crafted SQL payloads via HTTP GET or POST requests. This exposes the database to manipulation and unauthorized data extraction.\nThe attack flow proceeds as follows: First, the attacker identifies an exposed endpoint or parameter handled by the vulnerable plugin component. Second, the attacker crafts a malicious HTTP request containing SQL injection payloads designed to manipulate the logical structure of the underlying database query. Third, the unauthenticated request reaches the vulnerable WP OAuth Server code, which improperly concatenates or interpolates the tainted input directly into the SQL statement.\nFinally, the database executes the modified query. Depending on the injected payload, this permits attackers to extract sensitive data via error-based, boolean-based, or time-based blind SQL injection techniques, or potentially modify database records depending on database user privileges and application context.\nNetwork exposure is remote, and the exploitation vector requires no authentication requirements or privilege requirements. Post-exploitation impact includes full confidentiality and integrity breaches of the WordPress database, potentially leading to administrative account creation, remote code execution through plugin/theme manipulation, or full infrastructure compromise."
}