Executive brief
WordPress Persistent Login is a plugin that allows users to remain logged in across sessions. A SQL injection vulnerability in versions 3.1.0 and earlier allows authenticated users with subscriber-level privileges to execute arbitrary database queries, potentially exposing, modifying, or deleting sensitive site data including user accounts and private information.
Technical details
A SQL injection vulnerability exists in WordPress Persistent Login plugin versions 3.1.0 and earlier, exploitable by unauthenticated attackers or low-privilege subscribers. The vulnerability stems from insufficient input sanitization in a database query parameter, allowing direct SQL code injection. An attacker with subscriber-level access can craft malicious requests to read, modify, or delete arbitrary database records, including user credentials and sensitive post/page content. The vulnerability was patched in version 3.1.1; administrators should update immediately or apply mitigation rules to block attack patterns.
Affected products
- WordPress.org Persistent Login <= 3.1.0
Timeline
- 2026-08-20: disclosed: CVE-2026-66594 published
- 2026-08-19: patched: Fixed in version 3.1.1