CVE-2026-89285 PUBLISHED

Datalist it <= 0.0.3 - Unauthenticated SQLi via dli_fronted_action

Assigner: WPScan
Reserved: 11.09.2026 Published: 11.10.2026 Updated: 11.10.2026

The Datalist it WordPress plugin through 0.0.3 does not sanitize and escape several request parameters before using them to build a SQL query, allowing unauthenticated attackers to perform SQL injection and read arbitrary data from the database.

Product Status

Vendor Unknown
Product Datalist it
Versions Default: unknown
  • affected from 0 to 0.0.3 (incl.)

Credits

  • Enrico Marcolini - Claudio Marchesini - Dottor Marc finder
  • WPScan coordinator

References

Problem Types

  • CWE-89 SQL Injection CWE