Sceawere

Vulnerability Detail

CVE-2026-73388UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Nikstore Core SQL Injection

Vulnerability Metadata

Severity
Critical
Score / CVSS
9.3
Creation Date
4h ago
Vendor
TeconceTheme
Product
Nikstore Core
Attack Type
CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
Attack Complexity
LOW

Narrative and Response

Description

Unauthenticated SQL Injection in Nikstore Core <= 1.5 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "9.3",
  "pubDate": "2026-08-19T13:18:08.160Z",
  "pubdate": "2026-08-19T13:18:08.160Z",
  "executiveSummary": "An unauthenticated SQL injection vulnerability has been identified in Nikstore Core versions <= 1.5. This security flaw arises from improper neutralization of special elements within user-supplied input parameters before insertion into backend database queries. Consequently, remote, unauthenticated attackers can exploit this vulnerability to manipulate SQL query logic executed by the underlying database management system.\nThe impact of successful exploitation is critical, potentially granting unauthorized access to sensitive application data, including user credentials, administrative records, and proprietary business information. Depending on database configuration and backend privileges, an attacker could also execute arbitrary database commands, bypass authentication mechanisms, or achieve remote code execution on the hosting server.\nThe vulnerability affects all deployments of Nikstore Core version 1.5 and earlier. Exploitation requires no prior authentication or elevated privileges, making it accessible to any external threat actor with network connectivity to the vulnerable application. Remediation requires updating the affected software to a patched version or applying proper input sanitization and parameterized queries to the vulnerable database interaction routines.",
  "technicalDetails": "The root cause of the vulnerability stems from insufficient input validation and a lack of parameterized queries within the Nikstore Core application logic. When processing incoming HTTP requests, application handlers directly concatenate untrusted user input into dynamic SQL statements. This architectural flaw allows malicious SQL syntax to be interpreted as executable database commands rather than literal data strings.\nThe affected component resides within the Nikstore Core request-handling codebase, specifically targeting versions <= 1.5. The vulnerability is exposed over the network via standard HTTP protocols, requiring no authentication or specific privileges for exploitation. Attackers interact with vulnerable input vectors by submitting crafted payloads designed to alter the structural logic of backend database queries.\nThe attack flow proceeds in several distinct steps. First, the threat actor identifies a vulnerable input parameter susceptible to SQL injection through automated scanning or manual inspection. Second, the attacker crafts a malicious payload containing SQL operators, UNION statements, or boolean conditions. Third, the unauthenticated HTTP request containing the payload is transmitted to the vulnerable Nikstore Core endpoint. Fourth, the application processes the input without proper sanitization or parameterization, embedding the malicious string directly into the database query.\nUpon execution by the database management system, the injected payload alters the intended query semantics. Post-exploitation impact varies depending on the database user privileges, but typically includes data exfiltration via error-based, union-based, or blind SQL injection techniques, modification or deletion of database records, and potential escalation to operating system command execution through advanced database features."
}
CVE-2026-73388: Nikstore Core SQL Injection (CRITICAL Severity, CVSS: 9.3) - Sceawere