Junglewise Threat Intelligence

CVE-2026-66594: WordPress Persistent Login SQL injection in subscriber role

CVE-2026-66594 · Severity: high · CVSS 8.5 · Published 2026-08-20

Vendors: WordPress.org.

Executive brief

WordPress Persistent Login is a plugin that allows users to remain logged in across sessions. A SQL injection vulnerability in versions 3.1.0 and earlier allows authenticated users with subscriber-level privileges to execute arbitrary database queries, potentially exposing, modifying, or deleting sensitive site data including user accounts and private information.

Technical details

A SQL injection vulnerability exists in WordPress Persistent Login plugin versions 3.1.0 and earlier, exploitable by unauthenticated attackers or low-privilege subscribers. The vulnerability stems from insufficient input sanitization in a database query parameter, allowing direct SQL code injection. An attacker with subscriber-level access can craft malicious requests to read, modify, or delete arbitrary database records, including user credentials and sensitive post/page content. The vulnerability was patched in version 3.1.1; administrators should update immediately or apply mitigation rules to block attack patterns.

Affected products

  • WordPress.org Persistent Login <= 3.1.0

Timeline

  • 2026-08-20: disclosed: CVE-2026-66594 published
  • 2026-08-19: patched: Fixed in version 3.1.1

References