Sceawere

Vulnerability Detail

CVE-2026-89285UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Datalist WordPress Plugin SQL Injection

Vulnerability Metadata

Severity
High
Score / CVSS
8.6
Creation Date
8h ago
Vendor
Unknown
Product
Datalist it
Attack Type
CWE-89 SQL Injection
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

The Datalist it WordPress plugin through 0.0.3 does not sanitize and escape several request parameters before using them to build a SQL query, allowing unauthenticated attackers to perform SQL injection and read arbitrary data from the database.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.6",
  "pubDate": "2026-10-11T07:17:28.440Z",
  "pubdate": "2026-10-11T07:17:28.440Z",
  "executiveSummary": "The Datalist WordPress plugin, in versions up to and including 0.0.3, is susceptible to an unauthenticated SQL injection vulnerability.\nThe vulnerability arises due to the insufficient sanitization and escaping of user-supplied request parameters utilized in database query construction.\nSuccessful exploitation allows an unauthenticated attacker to manipulate SQL queries, leading to unauthorized access to sensitive information stored within the WordPress database.\nThe risk is critical, as it bypasses application-level authentication mechanisms and permits the extraction of data such as user credentials, site configuration, and potentially sensitive plugin data.\nNo specific privileges or interaction from an administrative user are required to trigger this vulnerability, making it highly exploitable over the network.",
  "technicalDetails": "The root cause of this vulnerability is improper neutralization of special elements used in a SQL command, categorized under CWE-89 (Improper Neutralization of Special Elements used in an SQL Command).\nThe Datalist plugin fails to implement adequate input validation or parameterized queries when processing request parameters.\nSpecifically, when the application receives a request, it retrieves values directly from superglobals (such as $_GET or $_POST) and incorporates these values into dynamically constructed SQL statements.\nBecause these inputs are not processed through WordPress database abstraction functions like $wpdb->prepare(), the database engine cannot distinguish between developer-intended commands and attacker-supplied SQL directives.\nAn attacker can exploit this by crafting malicious HTTP requests where the input parameters contain SQL injection payloads. By injecting meta-characters such as single quotes ('), semicolons (;), or comment sequences (-- or #), an attacker can terminate the intended query and append arbitrary SQL logic.\nThe attack flow proceeds as follows: 1) The attacker identifies the vulnerable endpoint within the Datalist plugin that processes user input. 2) The attacker submits a crafted request containing a SQL injection string instead of the expected data type. 3) The vulnerable component concatenates this input into a backend SQL query. 4) The database engine executes the injected SQL command. 5) The result set, which may include sensitive data from other tables or entire database contents, is returned in the application response, or alternatively, the attacker performs blind SQL injection to infer data based on application responses.\nThis vulnerability is reachable remotely over the network without requiring any form of authentication or high-privilege account access, exposing the entire database to unauthorized read operations. Post-exploitation impact typically involves data exfiltration, though depending on the database user permissions and backend configurations, more severe impacts such as data modification or administrative account takeover remain theoretically possible."
}
CVE-2026-89285: Datalist WordPress Plugin SQL Injection (HIGH Severity, CVSS: 8.6) | Sceawere