Sceawere
Vulnerability Detail
CVE-2026-74013UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
eShipper Commerce SQL Injection Vulnerability
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 8.5
- Creation Date
- 6h ago
- Vendor
- WordPress.com
- Product
- eShipper Commerce
- Attack Type
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Subscriber SQL Injection in eShipper Commerce <= 2.16.13 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "8.5",
"pubDate": "2026-08-20T12:16:37.067Z",
"pubdate": "2026-08-20T12:16:37.067Z",
"executiveSummary": "An SQL injection vulnerability has been identified in eShipper Commerce versions <= 2.16.13, posing significant security risks to deployments utilizing the software. This security flaw originates from improper input neutralization within database query parameters, allowing authenticated users with subscriber-level privileges to interact maliciously with the underlying database infrastructure. An attacker capable of exploiting this vulnerability can execute arbitrary SQL commands, potentially leading to unauthorized data extraction, modification, or deletion, as well as comprehensive database compromise. The risk implications are severe, as successful exploitation undermines data confidentiality, integrity, and availability. The attack vector requires subscriber-level authentication, meaning the threat actor must possess valid credentials within the application ecosystem to interact with the vulnerable endpoints. Mitigation necessitates immediate application of vendor-supplied patches or updates beyond the affected version threshold, alongside strict enforcement of the principle of least privilege for user accounts.",
"technicalDetails": "The vulnerability exists due to insufficient sanitization and parameterization of user-supplied input within the eShipper Commerce plugin or application logic for versions <= 2.16.13. Specifically, functions responsible for processing database queries fail to adequately validate or escape input parameters derived from user interactions. This allows a malicious actor possessing subscriber privileges to inject crafted SQL statements into vulnerable parameters transmitted via HTTP requests. The root cause is categorized as a failure in secure coding practices regarding database interaction layers, specifically the lack of prepared statements or proper object-relational mapping (ORM) query abstraction. The attack flow commences with the authenticated subscriber authenticating to the application and navigating to functionality that interacts with the vulnerable database query routine. The attacker intercepts or crafts an HTTP request containing malicious SQL payloads appended to susceptible input fields. When the application processes the request, the injected SQL syntax is concatenated directly into the active database query string without prior neutralization. Consequently, the database management system (DBMS) executes the compounded query as authorized database instructions. Depending on the privileges associated with the database connection and the nature of the payload, exploitation can yield union-based data extraction, boolean-based or time-based blind data exfiltration, or error-based reconnaissance. The network exposure is dictated by the web application's accessibility, typically exposing the attack surface over standard HTTP/HTTPS protocols. Post-exploitation impact includes unauthorized read and write access to sensitive database tables containing user records, administrative credentials, and shipping metadata, which could subsequently facilitate privilege escalation or lateral movement within the hosting environment."
}