Sceawere

Vulnerability Detail

CVE-2026-74013UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

eShipper Commerce SQL Injection Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
8.5
Creation Date
6h ago
Vendor
WordPress.com
Product
eShipper Commerce
Attack Type
CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:L
Attack Complexity
LOW

Narrative and Response

Description

Subscriber SQL Injection in eShipper Commerce <= 2.16.13 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.5",
  "pubDate": "2026-08-20T12:16:37.067Z",
  "pubdate": "2026-08-20T12:16:37.067Z",
  "executiveSummary": "An SQL injection vulnerability has been identified in eShipper Commerce versions <= 2.16.13, posing significant security risks to deployments utilizing the software. This security flaw originates from improper input neutralization within database query parameters, allowing authenticated users with subscriber-level privileges to interact maliciously with the underlying database infrastructure. An attacker capable of exploiting this vulnerability can execute arbitrary SQL commands, potentially leading to unauthorized data extraction, modification, or deletion, as well as comprehensive database compromise. The risk implications are severe, as successful exploitation undermines data confidentiality, integrity, and availability. The attack vector requires subscriber-level authentication, meaning the threat actor must possess valid credentials within the application ecosystem to interact with the vulnerable endpoints. Mitigation necessitates immediate application of vendor-supplied patches or updates beyond the affected version threshold, alongside strict enforcement of the principle of least privilege for user accounts.",
  "technicalDetails": "The vulnerability exists due to insufficient sanitization and parameterization of user-supplied input within the eShipper Commerce plugin or application logic for versions <= 2.16.13. Specifically, functions responsible for processing database queries fail to adequately validate or escape input parameters derived from user interactions. This allows a malicious actor possessing subscriber privileges to inject crafted SQL statements into vulnerable parameters transmitted via HTTP requests. The root cause is categorized as a failure in secure coding practices regarding database interaction layers, specifically the lack of prepared statements or proper object-relational mapping (ORM) query abstraction. The attack flow commences with the authenticated subscriber authenticating to the application and navigating to functionality that interacts with the vulnerable database query routine. The attacker intercepts or crafts an HTTP request containing malicious SQL payloads appended to susceptible input fields. When the application processes the request, the injected SQL syntax is concatenated directly into the active database query string without prior neutralization. Consequently, the database management system (DBMS) executes the compounded query as authorized database instructions. Depending on the privileges associated with the database connection and the nature of the payload, exploitation can yield union-based data extraction, boolean-based or time-based blind data exfiltration, or error-based reconnaissance. The network exposure is dictated by the web application's accessibility, typically exposing the attack surface over standard HTTP/HTTPS protocols. Post-exploitation impact includes unauthorized read and write access to sensitive database tables containing user records, administrative credentials, and shipping metadata, which could subsequently facilitate privilege escalation or lateral movement within the hosting environment."
}
CVE-2026-74013: eShipper Commerce SQL Injection Vulnerability (HIGH Severity, CVSS: 8.5) - Sceawere