SQL Injection Vulnerability in Charitable Donation Platform for WordPress
CVE-2026-77189

6.5MEDIUM

What is CVE-2026-77189?

The Charitable Donation & Fundraising Platform plugin for WordPress is susceptible to SQL Injection through the 'order' Shortcode Attribute, allowing authenticated users (contributor-level and above) to introduce additional SQL queries. This exploit results from inadequate escaping of user-supplied parameters and insufficient preparation of existing SQL queries, raising the risk of exposing sensitive database information. Notably, the [charitable_donors] shortcode is accessible to low-privileged users via draft or pending post previews, creating a potential entry point for exploitation.

Affected Version(s)

Charitable – Donation & Fundraising Platform (Donation Forms, Recurring Donations & Fundraising Campaigns) 0 <= 1.8.12.1

References

CVSS V3.1

Score:
6.5
Severity:
MEDIUM
Confidentiality:
High
Integrity:
None
Availability:
High
Attack Vector:
Network
Attack Complexity:
Low
Privileges Required:
Low
User Interaction:
None
Scope:
Unchanged

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

Wordfence PRISM
.