Sceawere
Vulnerability Detail
CVE-2026-66680UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Locatoraid Store Locator SQL Injection
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.3
- Creation Date
- 6h ago
- Vendor
- plainware
- Product
- Locatoraid Store Locator
- Attack Type
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated SQL Injection in Locatoraid Store Locator <= 3.9.72 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.3",
"pubDate": "2026-08-20T12:16:35.943Z",
"pubdate": "2026-08-20T12:16:35.943Z",
"executiveSummary": "An unauthenticated SQL injection vulnerability has been identified in the Locatoraid Store Locator plugin affecting versions 3.9.72 and prior. This security flaw arises from insufficient sanitization and validation of user-supplied input parameters before being concatenated directly into database queries executed by the application.\nThe vulnerability allows remote, unauthenticated attackers to manipulate database query logic by injecting malicious SQL payloads through vulnerable HTTP request parameters. Successful exploitation of this flaw can grant unauthorized access to sensitive backend database contents, including application data, administrative credentials, and potentially underlying server file systems depending on database configurations and privileges.\nThe risk implications are severe, as the lack of required authentication or prior privilege requirements enables widespread automated exploitation across exposed instances. Attackers can leverage this vulnerability to extract confidential information, bypass access controls, or perform database-level modifications. Immediate remediation is critical to prevent complete data compromise and maintain the integrity of the affected web application environment.",
"technicalDetails": "The vulnerability exists within the query handling logic of the Locatoraid Store Locator plugin for versions <= 3.9.72. The root cause stems from the insecure handling of dynamic parameters passed via HTTP requests, which are subsequently utilized in database operations without proper parameterization, escaping, or type casting.\nAttack flow begins when an unauthenticated remote attacker crafts an HTTP request containing malicious SQL syntax injected into vulnerable input fields processed by the application's backend database abstraction layer. Because the input is unsanitized, the database engine interprets the malicious input as executable SQL commands rather than literal string data, altering the intended query structure.\nThe vulnerable component involves specific endpoint handlers within the plugin that process search or filtering parameters for store location queries. Due to the absence of robust input validation mechanisms, these parameters are directly concatenated into SQL statements. Network exposure is external over HTTP/HTTPS, requiring no prior authentication or administrative privileges.\nPayload behavior during exploitation typically involves boolean-based, time-based blind, or union-based SQL injection techniques. Attackers may append SQL commands such as UNION SELECT statements to exfiltrate database contents, extract user table hashes, or harvest sensitive configuration data. Post-exploitation impact ranges from severe confidentiality breaches to full data exfiltration, and in environments with misconfigured database permissions, potential escalation to remote code execution or underlying operating system compromise."
}