Sceawere

Vulnerability Detail

CVE-2026-66430UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Visitor Traffic SQL Injection Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
8.5
Creation Date
7h ago
Vendor
CODEPRESS
Product
Visitor Traffic Real Time Statistics Pro
Attack Type
CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:L
Attack Complexity
LOW

Narrative and Response

Description

Subscriber SQL Injection in Visitor Traffic Real Time Statistics Pro <= 11.10 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.5",
  "pubDate": "2026-08-13T14:17:04.987Z",
  "pubdate": "2026-08-13T14:17:04.987Z",
  "executiveSummary": "A Subscriber SQL Injection vulnerability has been identified in the Visitor Traffic Real Time Statistics Pro plugin, affecting all versions up to and including 11.10. This security flaw arises from improper neutralization of special elements within SQL queries, allowing low-privileged authenticated users, specifically those with Subscriber privileges, to manipulate database queries.\nThe primary impact of this vulnerability is unauthorized access to sensitive database contents, potentially leading to the extraction of confidential data, including user credentials, configuration settings, and application state. In certain configurations, successful exploitation could facilitate privilege escalation, data tampering, or full database compromise.\nThe attack vector requires network access and a valid user account with Subscriber-level privileges to interact with the vulnerable component. Attackers possessing these minimal capabilities can craft malicious HTTP requests containing injected SQL syntax, which the application executes directly against the underlying database management system without adequate sanitization or parameterized query enforcement.\nGiven that Subscriber accounts are often easy to register or provision in targeted environments, the risk implication is significant. Organizations utilizing the affected Visitor Traffic Real Time Statistics Pro <= 11.10 versions are exposed to database compromise unless immediate remediation steps are implemented.",
  "technicalDetails": "The vulnerability is classified as an SQL Injection (SQLi) flaw residing within the database interaction layer of the Visitor Traffic Real Time Statistics Pro plugin for versions <= 11.10. The root cause stems from the application dynamically constructing SQL queries by directly concatenating user-supplied input without proper sanitization, escaping, or the utilization of prepared statements and parameterized queries.\nAuthentication and privilege requirements dictate that an attacker must authenticate with at least a Subscriber-level role within the target application. While Subscriber is a low-privileged role typically restricted from administrative functions, the presence of this SQL injection vector bypasses intended application logic authorization boundaries by leveraging the underlying database connection permissions.\nThe attack flow initiates when an authenticated attacker sends a crafted HTTP request containing malicious SQL payloads directed at the vulnerable component within the plugin. Because the application fails to validate or sanitize the input parameters before passing them to the database query handler, the injected SQL commands are merged into the execution context of the primary query.\nPayload behavior involves manipulating the database logic, allowing the execution of UNION-based, boolean-based, or time-based blind SQL injection techniques. This enables the attacker to infer or directly retrieve database contents, manipulate records, or execute administrative operations depending on the database user privileges configured for the web application.\nPost-exploitation impact includes unauthorized data exfiltration, compromise of sensitive user information, potential modification of application data, and in scenarios where the database user possesses excessive administrative privileges, potential operating system command execution or full infrastructure compromise."
}
CVE-2026-66430: Visitor Traffic SQL Injection Vulnerability (HIGH Severity, CVSS: 8.5) - Sceawere