Sceawere
Vulnerability Detail
CVE-2026-66458UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
RealPress SQL Injection Vulnerability
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.3
- Creation Date
- 7h ago
- Vendor
- ThimPress
- Product
- RealPress
- Attack Type
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated SQL Injection in RealPress <= 1.1.2 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.3",
"pubDate": "2026-08-13T14:17:06.843Z",
"pubdate": "2026-08-13T14:17:06.843Z",
"executiveSummary": "An unauthenticated SQL Injection vulnerability has been identified in the RealPress product affecting versions <= 1.1.2. This security flaw allows remote, unauthenticated attackers to manipulate database queries by injecting malicious SQL payloads into vulnerable input parameters.\nThe primary impact of this vulnerability includes unauthorized access to sensitive backend database contents, potential data exfiltration, and possible database manipulation or compromise of the underlying web application architecture.\nThe affected system is RealPress version 1.1.2 and prior. The risk implications are severe, as exploitation requires zero user interaction, no prior authentication, and minimal attacker capabilities, exposing the application to full database compromise over the network.\nRemediation requires applying vendor-supplied updates or patches as soon as they become available to secure affected query parameters against untrusted input.",
"technicalDetails": "The vulnerability resides in the input handling mechanisms of RealPress <= 1.1.2, where user-supplied parameters are improperly sanitized, validated, or parameterized before being concatenated directly into database queries executed by the backend database management system.\nThe root cause is the absence of secure coding practices, specifically the lack of prepared statements or parameterized queries for specific input handling routines. This allows external inputs to alter the intended logical structure of SQL statements processed by the application.\nAttackers can exploit this vulnerability over the network without requiring any authentication or privileges. The attack flow begins with the adversary crafting a malicious HTTP request containing SQL injection payloads targeted at vulnerable endpoints or parameters exposed by RealPress.\nUpon receiving the request, the vulnerable component processes the unsanitized input and incorporates it directly into the database query execution pipeline. The database engine evaluates the injected SQL syntax alongside the original query logic.\nDepending on the injected payload behavior, post-exploitation impact ranges from extracting sensitive tables containing user credentials and application data via techniques like UNION-based SQL injection, to executing boolean-based or time-based blind inferences, and potentially leveraging database privileges to interact with the underlying operating system if database configurations permit."
}