Unauthenticated SQL Injection Vulnerability in Church Admin Plugin
CVE-2026-66478

9.3CRITICAL

Key Information:

Vendor

WordPress

Vendor
CVE Published:
13 August 2026

What is CVE-2026-66478?

The Church Admin plugin for WordPress versions up to 5.1.1 is susceptible to an unauthenticated SQL injection vulnerability. This flaw allows attackers to exploit the application by crafting malicious requests, potentially leading to unauthorized access and data manipulation within the database. It is crucial for website administrators using this plugin to take immediate action to secure their applications and prevent data breaches.

Affected Version(s)

Church Admin <= 5.1.1

References

CVSS V3.1

Score:
9.3
Severity:
CRITICAL
Confidentiality:
High
Integrity:
None
Availability:
High
Attack Vector:
Network
Attack Complexity:
Low
Privileges Required:
None
User Interaction:
None
Scope:
Changed

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

Zainul Anwar Adi Putra | Patchstack Bug Bounty Program
.