Sceawere

Vulnerability Detail

CVE-2026-73187UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Unauthenticated SQL Injection in Sticky Chat Widget

Vulnerability Metadata

Severity
Critical
Score / CVSS
9.3
Creation Date
3h ago
Vendor
gingerplugins
Product
Sticky Chat Widget
Attack Type
CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
Attack Complexity
LOW

Narrative and Response

Description

Unauthenticated SQL Injection in Sticky Chat Widget <= 1.4.2 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "9.3",
  "pubDate": "2026-08-18T15:17:01.930Z",
  "pubdate": "2026-08-18T15:17:01.930Z",
  "executiveSummary": "An unauthenticated SQL injection vulnerability has been identified in the Sticky Chat Widget affecting versions 1.4.2 and prior. This security flaw allows remote, unauthenticated attackers to manipulate database queries by injecting arbitrary SQL payloads into vulnerable input parameters handled by the application. Successful exploitation of this vulnerability can lead to unauthorized access to sensitive database contents, including application data, user credentials, and potentially administrative records. In severe scenarios, attackers may leverage the SQL injection vector to execute arbitrary database operations, extract confidential information, or compromise the underlying database management system integrity. The risk is significantly elevated due to the lack of authentication requirements, enabling adversaries to target vulnerable deployments directly over the network without prior access credentials. Remediation requires updating the affected software to a patched version once available or implementing strict input sanitization and parameterized queries within the vulnerable component.",
  "technicalDetails": "The vulnerability resides within the database query construction logic of the Sticky Chat Widget component for versions <= 1.4.2. Specifically, the application fails to properly sanitize, validate, or parameterize user-supplied input before incorporating it directly into database query statements. This root cause allows malicious actors to supply crafted SQL syntax via exposed parameters, altering the intended logic of the database query executed by the backend database management system.\nExploitation is entirely unauthenticated and network-accessible, requiring no prior privileges or interaction from legitimate users. An attacker initiates the attack flow by identifying the vulnerable endpoint associated with the Sticky Chat Widget. The adversary then crafts a malicious HTTP request containing SQL injection payloads designed to manipulate the query structure. When the vulnerable component processes the input, it constructs and executes the malicious query against the backend database.\nDepending on the nature of the database interface and application architecture, the payload behavior can facilitate various attack vectors, including error-based, union-based, or boolean-based blind SQL injection. This enables the retrieval of unauthorized data residing in other database tables. Post-exploitation impact ranges from data exfiltration of sensitive information to potential enumeration of database schemas and system configurations. Because the execution occurs within the context of the database user account utilized by the application, any privileges granted to that account are exposed to abuse."
}
CVE-2026-73187: Unauthenticated SQL Injection in Sticky Chat Widget (CRITICAL Severity, CVSS: 9.3) - Sceawere