Sceawere

Vulnerability Detail

CVE-2026-66668UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

PeepSo Subscriber SQL Injection Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
8.5
Creation Date
4h ago
Vendor
PeepSo
Product
Community by PeepSo
Attack Type
CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:L
Attack Complexity
LOW

Narrative and Response

Description

Subscriber SQL Injection in Community by PeepSo <= 9.0.5.2 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.5",
  "pubDate": "2026-08-19T13:17:50.687Z",
  "pubdate": "2026-08-19T13:17:50.687Z",
  "executiveSummary": "An SQL injection vulnerability exists in the Community by PeepSo plugin in versions up to and including 9.0.5.2. This security flaw allows authenticated users with subscriber-level privileges to manipulate SQL queries executed by the underlying database management system. Successful exploitation of this vulnerability can lead to unauthorized database access, data exfiltration, data manipulation, and potentially complete compromise of the affected WordPress site depending on database privileges.\nThe vulnerability stems from improper neutralization of special elements used in SQL commands within user-supplied input parameters handled by the vulnerable component. Attackers possessing standard subscriber privileges can craft malicious HTTP requests containing SQL payload structures designed to bypass input validation filters. The impact is critical as it undermines the confidentiality, integrity, and availability of the stored data within the database schema.",
  "technicalDetails": "The vulnerability resides in the Community by PeepSo plugin, specifically affecting versions 9.0.5.2 and prior. The root cause of the security defect is insufficient parameterization or improper sanitization of input data before it is concatenated directly into SQL queries executed by the WordPress database abstraction layer (e.g., wpdb).\nAuthentication is required to exploit this vulnerability, specifically a valid user account with subscriber-level privileges. Network exposure is present via the standard web interface where HTTP/HTTPS requests are processed by the vulnerable plugin endpoints. The attack vector involves submitting maliciously crafted parameters containing SQL injection payloads via HTTP GET or POST requests.\nThe step-by-step attack flow proceeds as follows: First, the authenticated attacker with subscriber privileges identifies a vulnerable input parameter handled by a PeepSo backend function or AJAX endpoint. Second, the attacker crafts a payload utilizing SQL syntax manipulation techniques, such as UNION-based injections, boolean-based blind inferences, or time-based delays. Third, the attacker transmits the HTTP request containing the malicious payload to the server. Fourth, the vulnerable component ingests the tainted input and concatenates it directly into an active SQL query string without adequate escaping or use of prepared statements. Fifth, the database execution engine parses and executes the modified query, returning sensitive database contents, error messages, or executing unauthorized database commands back through the application response layer."
}
CVE-2026-66668: PeepSo Subscriber SQL Injection Vulnerability (HIGH Severity, CVSS: 8.5) - Sceawere