Sceawere

Vulnerability Detail

CVE-2026-66594UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Subscriber SQL Injection in Persistent Login

Vulnerability Metadata

Severity
High
Score / CVSS
8.5
Creation Date
6h ago
Vendor
lukeseager
Product
WordPress Persistent Login
Attack Type
CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:L
Attack Complexity
LOW

Narrative and Response

Description

Subscriber SQL Injection in WordPress Persistent Login <= 3.1.0 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.5",
  "pubDate": "2026-08-20T12:16:33.307Z",
  "pubdate": "2026-08-20T12:16:33.307Z",
  "executiveSummary": "This security analysis details a SQL Injection vulnerability affecting the Persistent Login plugin for WordPress in versions <= 3.1.0.\nThe vulnerability allows authenticated users with low-privilege Subscriber accounts to manipulate database queries through unsanitized input vectors.\nSuccessful exploitation of this flaw can lead to unauthorized database access, potential data exfiltration, information disclosure, and full compromise of the underlying WordPress installation depending on database user privileges.\nThe attack capability requires authenticated access at the Subscriber privilege level, lowering the barrier for exploitation by malicious internal users or compromised accounts.\nRisk implications are severe, as SQL injection directly threatens the confidentiality, integrity, and availability of the affected application and its persistent session data storage.",
  "technicalDetails": "The root cause of the vulnerability stems from insufficient input sanitization and improper parameterization within database query constructions handled by the Persistent Login plugin <= 3.1.0.\nSpecifically, user-supplied input intended for persistent session management or tracking functions is concatenated directly into SQL statements without adequate escaping or the use of prepared statements.\nAttackers authenticated with Subscriber-level privileges can supply crafted payloads targeting vulnerable endpoints or query parameters processed by the plugin.\nThe attack flow proceeds as follows: First, the authenticated user issues an HTTP request containing a malicious SQL payload injected into an exposed input vector handled by the plugin's backend logic.\nSecond, the vulnerable component parses the request and improperly integrates the tainted input into a database query string.\nThird, the database management system executes the resulting query, interpreting the attacker's input as executable SQL commands rather than literal data.\nNetwork exposure is inherent to web applications running WordPress, as attackers can reach the vulnerable endpoints over standard HTTP/HTTPS protocols assuming they possess valid Subscriber credentials.\nPost-exploitation impact includes the extraction of sensitive database contents such as user password hashes, personal identifiable information, and site configuration data, alongside potential privilege escalation or remote code execution if specific database features are enabled."
}
CVE-2026-66594: Subscriber SQL Injection in Persistent Login (HIGH Severity, CVSS: 8.5) - Sceawere