Sceawere

Vulnerability Detail

CVE-2026-81286UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Unauthenticated SQL Injection in WCFM

Vulnerability Metadata

Severity
Critical
Score / CVSS
9.3
Creation Date
18h ago
Vendor
WC Lovers
Product
WCFM Marketplace
Attack Type
CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
Attack Complexity
LOW

Narrative and Response

Description

Unauthenticated SQL Injection in WCFM Marketplace <= 3.8.1 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "9.3",
  "pubDate": "2026-09-02T12:17:12.400Z",
  "pubdate": "2026-09-02T12:17:12.400Z",
  "executiveSummary": "The WCFM Marketplace plugin for WordPress, in versions 3.8.1 and earlier, is susceptible to an unauthenticated SQL injection vulnerability.\nThis vulnerability exists due to improper neutralization of user-supplied input before incorporating it into database queries.\nA remote, unauthenticated attacker can exploit this flaw to execute arbitrary SQL commands, potentially leading to unauthorized data exposure, modification, or deletion.\nThe vulnerability poses a severe risk to the confidentiality, integrity, and availability of the underlying WordPress database.\nAttackers can leverage this vulnerability without requiring prior authentication or administrative privileges, significantly lowering the barrier for exploitation.\nSuccessful exploitation allows for the exfiltration of sensitive information, such as user credentials, customer data, or configuration details, depending on database permissions and schema structure.",
  "technicalDetails": "The vulnerability originates from the insecure handling of HTTP request parameters within the WCFM Marketplace codebase. Specifically, the application fails to sanitize or parameterize input provided by users before passing it to database query functions.\nIn versions 3.8.1 and earlier, certain endpoints or functional components fail to implement adequate input validation or prepared statements, allowing an attacker to inject malicious SQL syntax into queries executed by the WordPress database abstraction layer (wpdb).\nThe attack flow begins when an attacker sends a crafted HTTP request to the vulnerable endpoint, incorporating SQL injection payloads within parameters expected by the application. Because the application does not validate the structure or content of these parameters, the injected SQL commands are processed and executed by the backend database.\nThis allows the attacker to manipulate the original SQL query logic, such as using UNION-based injection to append results from other tables, or blind SQL injection techniques to infer data through boolean or time-based response analysis.\nThe vulnerable component essentially acts as a gateway, facilitating unauthenticated access to the database layer. Since the vulnerability does not require authentication, it is exposed over the network to any remote actor capable of reaching the WordPress installation.\nPost-exploitation impact is contingent upon the permissions of the database user configured for the WordPress site. In many environments, this can lead to full database compromise, including the retrieval of administrative credentials, which may further lead to complete site takeover, persistent backdoor installation, or arbitrary code execution if the database user has elevated privileges (such as FILE permissions).\nThe lack of prepared statements or proper escaping mechanisms throughout the identified component ensures that the input is treated as executable code rather than literal data. This design oversight fundamentally undermines the security posture of the WCFM Marketplace plugin, necessitating immediate remediation via input sanitization and the implementation of robust query parameterization techniques."
}
CVE-2026-81286: Unauthenticated SQL Injection in WCFM (CRITICAL Severity, CVSS: 9.3) - Sceawere