Sceawere
Vulnerability Detail
CVE-2026-68566UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
BookingPress Pro SQL Injection Vulnerability
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.3
- Creation Date
- 6h ago
- Vendor
- Repute Infosystems
- Product
- BookingPress Appointment Booking Pro
- Attack Type
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated SQL Injection in BookingPress Appointment Booking Pro <= 6.0.2 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.3",
"pubDate": "2026-08-20T12:16:36.313Z",
"pubdate": "2026-08-20T12:16:36.313Z",
"executiveSummary": "An unauthenticated SQL Injection vulnerability has been identified in the BookingPress Appointment Booking Pro plugin affecting versions 6.0.2 and below. This security flaw enables remote attackers to manipulate database queries without requiring prior authentication or user privileges. Successful exploitation of this vulnerability can lead to unauthorized access to sensitive application data, including user credentials, personal identifiable information, and potentially complete database compromise depending on the database user privileges. The flaw introduces severe risk implications for websites utilizing the affected plugin, as it exposes the underlying database management system to malicious input manipulation. Attackers can leverage this vulnerability by injecting arbitrary SQL commands into vulnerable input parameters handled by the booking system, bypassing standard security controls and input sanitization mechanisms. Exploitation requires network access to the vulnerable WordPress installation hosting the BookingPress Appointment Booking Pro plugin, with no user interaction or specialized privileges required to initiate the attack vector.",
"technicalDetails": "The vulnerability resides within the input handling mechanisms of the BookingPress Appointment Booking Pro plugin for versions <= 6.0.2, where user-supplied parameters are inadequately sanitized, parameterized, or escaped before being concatenated into database queries executed via the underlying database abstraction layer. The root cause stems from improper neutralization of special elements used in SQL commands, allowing malicious input to alter the syntax and logic of the original query structure. Attackers exploit this flaw by submitting crafted HTTP requests containing malicious SQL payloads targeted at vulnerable endpoints exposed by the plugin. The attack flow initiates when an unauthenticated HTTP request is sent to the target server containing the malicious payload within an unsanitized parameter. The vulnerable component processes the request and improperly incorporates the tainted input directly into a database query. Consequently, the database management system executes the modified query, allowing the attacker to perform error-based, boolean-based, or time-based blind SQL injection techniques, or union-based data retrieval. Network exposure is broad, as the vulnerable endpoints are accessible over standard web protocols (HTTP/HTTPS) to any remote user without authentication or privilege requirements. Post-exploitation impact includes unauthorized data extraction, modification, or deletion of database contents, potential administrative privilege escalation within the application context, and in certain deployment scenarios, operating system command execution or remote code execution via database features."
}